¿¡À̾ÆÀ̽ºÆä¶ó, 6¿ù ÃÊ Æ÷Ƽ°ÔÀÌÆ® ÆÐÄ¡ ¹ßÇ¥ ÀÌÈÄ ÇöÀç±îÁö ¹®Á¦Á¡ ºÐ¼®
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ¿ÃÇØ 6¿ù 12ÀÏ ¹ßÇ¥µÈ Æ÷Ƽ°ÔÀÌÆ®(FortiGate) ¹æȺ® ¿ø°Ý ÄÚµå ½ÇÇà(Remote Code Execution, RCE) Ãë¾àÁ¡ CVE-2023-27997ÀÇ ÆÐÄ¡°¡ ³ª¿ÔÁö¸¸ »ç¿ëÀÚ°¡ À̸¦ Àû¿ëÇÏÁö ¾Ê¾Æ ¹®Á¦°¡ ½É°¢ÇÏ´Ù´Â ÀÇ°ßÀÌ ³ª¿Ô´Ù. CVE-2023-27997Àº Èü(heap) ±â¹Ý ¹öÆÛ ¿À¹öÇ÷ΠÃë¾àÁ¡À¸·Î SSL-VPNÀÌ È°¼ºÈµÈ ÀåÄ¡¿¡ ¿µÇâÀ» ¹ÌÄ£´Ù. ÀÌ´Â À¥¿¡ ³ëÃâµÈ SSL-VPN ÀÎÅÍÆäÀ̽º¸¦ ÅëÇØ ¿ø°ÝÀ¸·Î Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Â RCE Ãë¾àÁ¡À̸ç, CVE µî±Þ 10Á¡ ¸¸Á¡¿¡ 9.8Á¡À¸·Î ½É°¢µµ Áö¼ö°¡ ¸Å¿ì ³ô´Ù.
[À̹ÌÁö=gettyimagesbank]
¹Ì±¹ »çÀ̹ö º¸¾È ¾ð·Ð ¸Åü ºí¸®ÇÎÄÄÇ»ÅÍ(BleepingComputer)¿¡ µû¸£¸é, ¿ÃÇØ 7¿ù 3ÀÏ ÆÐÄ¡µÇÁö ¾ÊÀº ä·Î Ãë¾àÁ¡¿¡ ³ëÃâµÈ Æ÷Ƽ³Ý ¹æȺ®ÀÌ 30¸¸°³ ÀÌ»óÀÌ ¹ß°ßµÆ´Ù. Ãë¾àÁ¡ÀÌ °ø°³µÊ°ú µ¿½Ã¿¡ º¸¾È ÆÐÄ¡°¡ ¾÷µ¥ÀÌÆ®µÆÁö¸¸, »ç¿ëÀÚµéÀÇ ÆÐÄ¡°¡ Áö¿¬µÇ°í ÀÖ´Â °ÍÀÌ´Ù. ÆÐÄ¡ ¹ßÇ¥ ÀÌÈÄ 2°³¿ù¿©°¡ Áö³ ½ÃÁ¡¿¡¼ ¾ó¸¶³ª ¸¹Àº Æ÷Ƽ³Ý ¹æȺ®ÀÌ Ãë¾àÇÑ »óÅ·ΠÀ§Çù¿¡ ³ëÃâµÅ ÀÖ´ÂÁö ¾Ë¾ÆºÃ´Ù.
³ëÃâµÈ Æ÷Ƽ°ÔÀÌÆ® SSL VPN ÀÎÅÍÆäÀ̽º´Â ¹«·Á 47¸¸¿©°Ç
º¸¾È±â¾÷ ¿¡À̾ÆÀ̽ºÆä¶ó´Â ±â»ç¸¦ ÅëÇØ ÀÌ¹Ì ¾Ë·ÁÁø CVE-2023-27997¿¡ Ãë¾àÇÑ ÀåÄ¡¸¦ ã´Â ¹æ¹ýÀ» Âü°íÇØ ¿¡À̾ÆÀ̽ºÆä¶óÀÇ CTI °Ë»ö ¿£Áø ¼Ö·ç¼Ç(Criminal IP Asset Search)¿¡ Äõ¸®¸¦ °Ë»öÇß´Ù. ÀÎÅͳݿ¡¼ Á¢¼ÓÀÌ °¡´ÉÇÑ »óÅÂÀÎ Æ÷Ƽ°ÔÀÌÆ® SSL VPN ÀÎÅÍÆäÀ̽º°¡ 47¸¸ 6,326°ÇÀÌ °Ë»öµÆ´Ù.
ÀÌ °¡¿îµ¥ ÀϺδ ÆÐÄ¡ ÀÌÈÄ ¼³Ä¡µÈ ¼¹ö·Î È®ÀεǴ µî ¸ðµç ¼¹ö°¡ CVE-2023-27997 ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡¿¡ ³ëÃâµÈ »óÅ´ ¾Æ´Ï¾ú´Ù. ÇÏÁö¸¸, ¿©ÀüÈ÷ ¸¹Àº ¼öÀÇ Æ÷Ƽ°ÔÀÌÆ®°¡ ÆÐÄ¡°¡ Áö¿¬µÇ°í ÀÖÀ½À» ¾Ë ¼ö ÀÖ´Ù.
¡ãCriminal IP¿¡¼ CVE-2023-27997 Ãë¾àÁ¡¿¡ ³ëÃâµÈ ÀåÄ¡ÀÇ Á¤º¸µé[ÀÚ·á=CIPºí·Î±×]
47¸¸°³ ÀÌ»óÀÇ ¿ÜºÎ¿¡ ³ëÃâµÅ ÀÖ´Â Æ÷Ƽ°ÔÀÌÆ® SSL-VPN ÀÎÅÍÆäÀ̽º Áß¿¡ ½ÇÁ¦·Î CVE-2023-27997 Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÑ ÀåÄ¡¸¦ °Ë»öÇß´Ù. °Ë»ö °á°ú¸¦ º¸¸é, CVE-2023-27997 Ãë¾àÁ¡¿¡ ¸ÅÇεŠÀÖ´Â ¼¹ö´Â ÃÑ 4,841°Ç(8¿ù 11ÀÏ ±âÁØ)À̾úÀ¸¸ç, ÀÌ IP ÁÖ¼Ò¿¡¼ °¡µ¿µÇ´Â Æ÷Ƽ°ÔÀÌÆ®´Â ¾Ë·ÁÁø ÀͽºÇ÷ÎÀÕÀ¸·Î ½ÇÁ¦ °ø°ÝÀÌ °¡´ÉÇß´Ù.
¶ÇÇÑ, ÇØ´ç ¼ö¸¹Àº IP ÁÖ¼ÒÀÇ ¹è³Ê Á¤º¸¿¡´Â Æ÷Ƽ³Ý ¹öÀü°ú ½Ã¸®¾ó ³Ñ¹ö°¡ ±×´ë·Î ³ëÃâµÅ ÀÖ¾ú´Ù. ÀÌ¿Í °°Àº Á¤º¸°¡ °ø°³µÈ ÀÚü¸¸À¸·Îµµ ´Ù¸¥ ÀͽºÇ÷ÎÀÕ °ø°ÝÀÌ °¡´ÉÇÒ ¼ö ÀÖ´Â ¸Å¿ì À§ÇèÇÑ »óÅ´Ù. ¹°·Ð Ãë¾àÇÑ 4,841°ÇÀÇ Æ÷Ƽ°ÔÀÌÆ® ÀåÄ¡ ¿Ü¿¡µµ ´õ ¸¹Àº ÀåÄ¡°¡ Ãë¾àÇÑ »óÅÂÀÏ ¼ö ÀÖ´Ù. ƯÈ÷, À̹ø Æ÷Ƽ°ÔÀÌÆ® ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡Àº °ø°ÝÀ» ÅëÇØ Ãë¾àÇÑ ÀåÄ¡ ¿Ü¿¡µµ ³»ºÎÀÇ ´Ù¸¥ ¼¹ö±îÁö °ø°Ý¹ÞÀ» ¼ö Àֱ⠶§¹®¿¡ ºü¸¥ º¸¾È ÆÐÄ¡°¡ ½Ã±ÞÇÏ´Ù.
Æ÷Ƽ°ÔÀÌÆ® ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡ ³ëÃâ ÀåÄ¡...¿ì¸®³ª¶óµµ 66°Ç Æ÷ÇÔ
CVE-2023-27997 Æ÷Ƽ°ÔÀÌÆ® ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡¿¡ ³ëÃâµÉ ¼ö ÀÖ´Â ¼¹öµéÀÇ ±¹°¡ Åë°è¸¦ È®ÀÎÇØ º¸¾Ò´Ù. 8¿ù 11ÀÏÀ» ±âÁØÀ¸·Î Á¶»çÇßÀ» ¶§, ÃÑ 152°³ ±¹°¡°¡ Ãë¾àÁ¡¿¡ ³ëÃâµÈ Æ÷Ƽ³Ý ÀåÄ¡¸¦ º¸À¯ÇÏ°í ÀÖÀ¸¸ç, Àüü Àåºñ´Â 4,841°ÇÀ̾ú´Ù. ±¹°¡º°·Î »ìÆ캸¸é, 1À§´Â ¹Ì±¹À¸·Î ÃÑ 685°Ç, 2À§ ¾Æ¶ø¿¡¹Ì¸®Æ® 350°Ç, 3À§ Àεµ 299°Ç, 4À§ ´ë¸¸ 269°Ç, 5À§´Â ŸÀÌ(ű¹) 167°Ç µîÀÌ´Ù. ¿ì¸®³ª¶ó´Â 66°ÇÀÌ ¹ß°ßµÆ´Ù.
¡ãCVE-2023-27997 Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â Æ÷Ƽ°ÔÀÌÆ®¸¦ º¸À¯ÇÑ ±¹°¡ Åë°è[ÀÚ·á=CIPºí·Î±×]
Æ÷Ƽ³ÝÀº CVE-2023-27997 ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡¿¡ ´ëÇØ ±Ç°í¸¦ ¹ßÇ¥Çß´Ù. ±Ç°í´Â SSL-VPNÀ» ºñÈ°¼ºÈÇÏ´Â °Í, ¶Ç ´Ù¸¥ ÁöħÀº ¹®Á¦°¡ µÇ´Â ¹öÀüÀ» ¾÷±×·¹À̵åÇÏ´Â °ÍÀÌ´Ù. ±Ç°í¿¡¼´Â ¡âFortiOS-6K7K ¹öÀü 7.0.12 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS-6K7K ¹öÀü 6.4.13 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS-6K7K ¹öÀü 6.2.15 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS-6K7K ¹öÀü 6.0.17 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiProxy ¹öÀü 7.2.4 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiProxy ¹öÀü 7.0.10 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiProxy ¹öÀü 2.0.13 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS ¹öÀü 7.4.0 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS ¹öÀü 7.2.5 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS ¹öÀü 7.0.12 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS ¹öÀü 6.4.13 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS ¹öÀü 6.2.14 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå ¡âFortiOS ¹öÀü 6.0.17 ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå µî ÃÑ 13°³ ¹öÀüÀÌ´Ù.
Æ÷Ƽ³ÝÀº ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ ±Ç°í »çÇ×À» Æ÷Ƽ³Ý PSIRT ȨÆäÀÌÁö¿¡ ¼³¸íÇß´Ù. ¶ÇÇÑ, Æ÷Ƽ³ÝÀº º¸¾È ±Ç°í¸¦ ¸ð´ÏÅ͸µÇÏ°í ½Ã½ºÅÛÀ» Áï½Ã ÆÐÄ¡ÇÏ´Â °Í ¿Ü¿¡µµ ¡â½Ã½ºÅÛ¿¡¼ FG-IR-22-377/CVE-2022-40684 µî ÀÌÀü Ãë¾àÁ¡ ¾Ç¿ëÇÑ Áõ°Å È®ÀÎ ¡â¹é½Å ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ¡âFortiOS 7.2.0 °È °¡ÀÌµå µî¿¡ µû¸¥ º¸¾È °È ¡â»ç¿ëÇÏÁö ¾Ê´Â ±â´É ºñÈ°¼ºÈ ¹× ´ë¿ª ¿Ü ¹æ¹ýÀ» ÅëÇØ ÀåÄ¡ °ü¸®·Î °ø°Ý Ç¥¸é ÃÖ¼ÒÈ µîÀ» ¾ð±ÞÇß´Ù.
¿¡À̾ÆÀ̽ºÆä¶ó CIP ºí·Î±× °ü°èÀÚ´Â ¡°Æ÷Ƽ³ÝÀÌ Ãë¾àÁ¡°ú ÆÐÄ¡¸¦ °ø°³ÇÑ Áö ¾à 2°³¿ùÀÌ Áö³µÁö¸¸, ¾ÆÁ÷ ¸¹Àº ¼öÀÇ ÀåÄ¡°¡ Ãë¾àÇÑ »óÅ¿¡ ÀÖ´Ù. ±×¸¸Å ÆÐÄ¡ Áö¿¬ÀÌ ´Ê°í ½É°¢ÇÑ ¼öÁØÀ̶ó´Â °ÍÀ» ÀǹÌÇÑ´Ù¡±¸ç, ¡°Ãë¾àÁ¡ÀÌ ¹ßÇ¥µÇ¸é ±× ´ç½Ã¿¡´Â À̽´°¡ µÇÁö¸¸, ½Ã°£ÀÌ Áö³¯¼ö·Ï ´Ù¸¥ À̽´¿¡ ÀÇÇØ ¹¯Èù´Ù. Áß¿äÇÑ °Ç °ø°ÝÀÚ´Â »ç¿ëÀÚ°¡ ÇØ´ç À̽´¿¡ °ü½ÉÀÌ ÁÙ°Ô µÇ¸é °ü¸®°¡ ±×¸¸Å Çã¼úÇØÁö±â ¶§¹®¿¡, ÃÖ¼Ò ¸î °³¿ùºÎÅÍ ±æ°Ô´Â ¸î ³âÀÌ Áö³ Ãë¾àÁ¡¿¡¼ °ø°Ý ±âȸ¸¦ ã´Â´Ù´Â °ÍÀ» ¸í½ÉÇØ¾ß ÇÑ´Ù¡±°í ¹àÇû´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>