[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Ç÷¹ÀÌ(Play)¶ó´Â À̸§ÀÇ ·£¼¶¿þ¾î¸¦ °³¹ßÇÏ°í ¿î¿µÇÏ´Â ÀÚµéÀÌ »õ·Î¿î ÀͽºÇ÷ÎÀÕ ±â¹ýÀ» °³¹ßÇÑ °ÍÀ¸·Î º¸ÀδÙ. MSÀÇ ÀͽºÃ¼ÀÎÁö ¼¹ö(Exchange Server)¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡À» °ø·«ÇÏ°í ÀÖ´Ù°í ÇÑ´Ù. ¹®Á¦ÀÇ Ãë¾àÁ¡Àº ÃÊ°íÀ§Çèµµ·Î ºÐ·ùµÆÀ¸¸ç, 11¿ù MS¿¡¼ ÆÐÄ¡Çß´Ù. Áï ¾ÆÁ÷ ÆÐÄ¡¸¦ Àû¿ëÇÏÁö ¾Ê´Â´Ù¸é Ç÷¹ÀÌ¿¡ °¨¿°µÉ °¡´É¼ºÀÌ ³ô´Ù´Â °ÍÀÌ´Ù.
[À̹ÌÁö = utoimage]
¹®Á¦ÀÇ Ãë¾àÁ¡Àº CVE-2022-41082·Î ÇÁ·Ï½Ã³´¼Ð(ProxyNotShell)À̶ó´Â À̸§ÀÇ Ãë¾àÁ¡µé Áß Çϳª´Ù. ÀͽºÃ¼ÀÎÁö ¼¹ö 2013, 2016, 2019¿¡¼ º£Æ®³²ÀÇ º¸¾È ¾÷ü GTSC°¡ 11¿ù¿¡ óÀ½ ¹ß°ßÇß´Ù. Âü°í·Î ÇÁ·Ï½Ã³´¼ÐÀ̶ó´Â À̸§ÀÌ ºÙÀº Ãë¾àÁ¡ÀÌ Çϳª ´õ ÀÖ´Ù. CVE-2022-41040À¸·Î, SSRF ¹ö±× Áß Çϳª·Î ºÐ¼®µÆ´Ù. ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÑ °ø°ÝÀÚ´Â ±ÇÇÑÀ» »ó½Â½Ãų ¼ö ÀÖ´Ù.
À̹ø ÁÖ º¸¾È ¾÷ü Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©(CrowdStrike)´Â Ç÷¹ÀÌ ·£¼¶¿þ¾î¿Í ¿¬·çµÈ °ø°ÝÀÚµéÀÌ »õ·Î¿î ÀͽºÇ÷ÎÀÕ °ø°ÝÀ» ½Ç½ÃÇÏ°í ÀÖ´Ù´Â °É ¹ß°ßÇß´Ù. CVE-2022-41082°¡ ¿¬·çµÇ¾î ÀÖ¾ú´Ù. MS°¡ ÀÌ¹Ì ÇÁ·Ï½Ã³´¼Ð¿¡ ´ëÇÑ À§Çè ¿ÏÈ ´ëÃ¥À» ¹ßÇ¥Çߴµ¥, ±×°ÍÀ» ¹«·ÂȽÃÅ°±â À§ÇÑ ÀͽºÇ÷ÎÀÕ ¹æ¹ýÀ̾ú´Ù. °ø°Ý ¼ø¼´Â ´ÙÀ½°ú °°¾Ò´Ù.
1) ºñ±³Àû ´ú ¾Ë·ÁÁø SSRF Ãë¾àÁ¡ÀÎ CVE-2022-41080À» ¸ÕÀú ÀͽºÇ÷ÎÀÕ ÇÑ´Ù.
2) 1)¹ø ÀͽºÇ÷ÎÀÕÀ» ÇÔÀ¸·Î½á ÆÄ¿ù¼Ð ¿ø°Ý ¼ºñ½º¿¡ Á¢±ÙÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÀÌ ¶§ ¿ÀÅäµð½ºÄ¿¹ö(Autodiscover) ¿£µåÆ÷ÀÎÆ® ´ë½Å ¾Æ¿ô·è À¥ ¾×¼¼½º(OWA) ÇÁ·ÐÆ®¿£µå¸¦ È°¿ëÇÑ´Ù. Âü°í·Î ÀÌ SSRF ¹ö±×µµ ÇÁ·Ï½Ã³´¼ÐÀÇ SSRF ¹ö±×¿Í µ¿ÀÏÇÑ CVSS Á¡¼öÀÎ 8.8Á¡À» °¡Áö°í ÀÖ´Ù.
3) CVE-2022-41080À» ÅëÇØ ÆÄ¿ö¼Ð ¿ø°Ý ¼ºñ½º¿¡ Á¢±ÙÇÏ´Â µ¥ ¼º°øÇß´Ù¸é, À̸¦ ÅëÇØ ¹®Á¦ÀÇ ÇÙ½ÉÀÎ CVE-2022-41082¸¦ ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â ÀÌ·± ¼ø¼·Î °ø°ÝÇÏ¿© ÆÄ¿ö¼ÐÀÇ ¿ø°Ý ¼ºñ½º¸¦ ¾Ç¿ëÇÏ´Â °Ç ÇöÀç±îÁö ÇÑ ¹øµµ ¹ß°ßµÇÁö ¾ÊÀº ±â¹ýÀ̶ó°í ¼³¸íÇÑ´Ù. ¡°MS°¡ ÀÌÀü¿¡ ¹ßÇ¥ÇÑ ÇÁ·Ï½Ã³´¼Ð ´ëÀÀ¹ýÀº ¿ÀÅäµð½ºÄ¿¹ö ¿£µåÆ÷ÀÎÆ®·Î µé¾î°¡´Â ¿äûµéÀ» Â÷´ÜÇÏ´Â ¿ø¸®¸¦ °¡Áö°í ÀÖ½À´Ï´Ù. ±×·¸±â ¶§¹®¿¡ À̹ø¿¡ Ç÷¹ÀÌ ·£¼¶¿þ¾î ±×·ìÀÌ ¼±º¸ÀÎ ¹æ¹ý¿¡ ´ëÇؼ´Â È¿·ÂÀ» ¹ßÈÖÇÏÁö ¸øÇÏ°Ô µË´Ï´Ù.¡± Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â CVE-2022-41080¿¡¼ ½ÃÀÛÇÏ¿© CVE-2022-41082·Î ±Í°áµÇ´Â ÀͽºÇ÷ÎÀÕ ¹æ¹ý¿¡ OWASSRF¶ó´Â À̸§À» ºÙ¿´´Ù.
Ç÷¹ÀÌ ·£¼¶¿þ¾îÀÇ »õ·Î¿î °ø°ÝÀÇ ÇÇÇØÀÚ°¡ µÇÁö ¾ÊÀ¸·Á¸é MS°¡ 11¿ù 8ÀÏ¿¡ ¹èÆ÷Çϱ⠽ÃÀÛÇÑ ÆÐÄ¡¸¦ Àû¿ëÇÏ´Â °ÍÀÌ °¡Àå ºü¸£°í È¿°ú°¡ ÁÁ´Ù. ¡°ÆÐÄ¡¸¦ ¹ßÇ¥ÇÏ¸é¼ ÆÐÄ¡ ¿Ü »ç¿ëÇÒ ¼ö ÀÖ´Â À§Çè ¿ÏÈ ¹æ¹ýµµ °°ÀÌ °ø°³¸¦ Çß½À´Ï´Ù¸¸, À̹ø Ç÷¹ÀÌÀÇ °ø°ÝÀ» ¸·´Â µ¥¿¡´Â ÀüÇô Àǹ̸¦ °®Áö ¸øÇÕ´Ï´Ù. ÆÐÄ¡°¡ ºÒ°¡´ÉÇÑ »óȲÀ̶ó¸é Â÷¶ó¸® OWA¸¦ ¿ÏÀüÈ÷ ºñÈ°¼ºÈ ÇÏ´Â °ÍÀÌ ´õ ³´½À´Ï´Ù.¡±
Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â Ç÷¹ÀÌ ·£¼¶¿þ¾î°¡ MS ÀͽºÃ¼ÀÎÁö ȯ°æÀ» ÀͽºÇ÷ÎÀÕ ÇÏ´Â °ÍÀ» ¹ß°ßÇÏ°í Á¶»ç¸¦ ±íÀÌ ÇÏ´Ù°¡ OWASSRF¸¦ ¹ß°ßÇß´Ù°í ÇÑ´Ù. ´ç¿¬È÷ ÇÁ·Ï½Ã³´¼Ð Ãë¾àÁ¡ÀÌ ¿¬·çµÇ¾úÀ» °ÍÀ̶ó°í ¿©°å°í ½ÇÁ¦·Î CVE-2022-41082°¡ ¿¬·çµÈ °ÍÀ» ÆľÇÇß´Ù. ±×·±µ¥ CVE-2022-41040À» °Çµå¸° ÈçÀûÀº ãÀ» ¼ö°¡ ¾ø¾ú´Ù. ¡°ÀÌ»óÇßÁÒ. ±×·¡¼ ºÐ¼®À» °è¼Ó À̾´õ´Ï ¾û¶×ÇÑ Ãë¾àÁ¡ÀÎ CVE-2022-41080ÀÌ ³ª¿Ô½À´Ï´Ù.¡±
Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â °ü¸®ÀÚ°¡ ¾Æ´Â »ç¿ëÀÚµéÀÇ °èÁ¤°ú ½Ã½ºÅÛ¿¡¼´Â ¿ø°Ý ÆÄ¿ö¼Ð ±â´ÉÀ» ºñÈ°¼ºÈ ÇÏ´Â °ÍÀÌ ¾ÈÀüÇÏ´Ù°í ±ÇÀåÇÑ´Ù. ¡°°ü¸®ÀÚ°¡ ¾Æ´Ñ °æ¿ì¿¡ ¿ø°Ý ÆÄ¿ö¼ÐÀ» »ç¿ëÇÏ´Â °æ¿ì´Â ¸¹Áö ¾ÊÁÒ. ºñÈ°¼ºÈ ÇÑ´Ù°í Çؼ »ý»ê¼ºÀÌ Å©°Ô ÀúÇصÇÁö´Â ¾Ê´Â °Ô º¸ÅëÀÔ´Ï´Ù. ¿¹¿ÜÀûÀÎ °æ¿ì°¡ ÀÖ´Ù°í ÇÏ´õ¶óµµ ²Ä²ÄÇÏ°Ô °ËÅäÇؼ Á¤¸» ±× ±â´ÉÀÌ ÇÊ¿äÇÑÁö, ´Ù¸¥ ¹æ¹ýÀº ¾ø´Â °ÇÁö Á¶»çÇÏ´Â °Íµµ ÇÊ¿äÇÏ°í¿ä. EDR ¼Ö·ç¼ÇÀ» »ç¿ëÇØ ÆÄ¿ö¼Ð ÇÁ·Î¼¼½º¸¦ À¯¹ßÇÏ´Â À¥ ¼ºñ½ºµéÀ» ŽÁöÇØ ³»´Â °Íµµ Áß¿äÇÕ´Ï´Ù. ÀÌ·± °Ç ÀϹÝÀûÀÎ »çÀ̹ö °ø°ÝÀ» ¿¹¹æÇÏ´Â µ¥¿¡µµ ÀûÀÝÀÌ µµ¿òÀÌ µÇ´Â ½Çõ »çÇ×ÀÔ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ÇÁ·Ï½Ã³´¼ÐÀ̶ó´Â Ãë¾àÁ¡À» »õ·Ó°Ô ÀͽºÇ÷ÎÀÕ ÇÏ´Â ¹æ¹ýÀÌ ³ªÅ¸³².
2. Á¦ÀÏ ¸ÕÀú È°¿ëÇϱ⠽ÃÀÛÇÑ °Ç Ç÷¹ÀÌ ·£¼¶¿þ¾î ¿î¿µÀÚµé.
3. ÆÐÄ¡¸¦ ÇÏ´Â °Ô °¡Àå ÁÁÁö¸¸, »óȲÀÌ Çã¶ôÇÏÁö ¾Ê´Â´Ù¸é OWA¸¦ ºñÈ°¼ºÈ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>