¹«´ÜÀ¸·Î ¿¬°áµÅ »ç¿ëÀÚ °³ÀÎÁ¤º¸ ½Äº°ÇÏ°í, ¼¹ö º¯°æ À§Çè Á¸Àç
2023³â ÆÐÄ¡µÆÁö¸¸, °ø°Ý ¡®È°¹ß¡¯...CISAÀÇ ¾Ë·ÁÁø Ãë¾àÁ¡ ¸ñ·Ï¿¡ µîÀç
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] ¹Ì±¹ÀÇ ¼ÒÇÁÆ®¿þ¾î ±â¾÷ÀÌÀÚ, ±Û·Î¹ú º¸¾È±â¾÷ Ivanti(À̹ÝƼ)ÀÇ ¸ð¹ÙÀÏ °ü¸® Ç÷§Æû¿¡¼ 2023³â ¹ß°ßµÈ ÀÎÁõµÇÁö ¾ÊÀº ¿ø°Ý API Ãë¾àÁ¡ ¡®CVE-2023-35082¡¯ÀÌ CISA°¡ ¿î¿µÇÏ´Â ¡®¾Ë·ÁÁø Ãë¾àÁ¡ ¸ñ·Ï(KEV)¡¯¿¡ 1¿ù 18ÀÏ Æ÷ÇԵƴÙ.
[·Î°í=À̹ÝƼ]
À̹ÝƼ Ä¿¹Â´ÏƼ¿¡ °ø°³µÈ ±â¼úÀÚ·á¿¡ µû¸£¸é ÇØ´ç Ãë¾àÁ¡À» ¾Ç¿ëÇÑ °ø°ÝÀÚ´Â ¹«´Ü¡¤¿ø°ÝÀ¸·Î ¿¬°á(ÀÎÅÍ³Ý ¿¬°á)µÉ ¼ö ÀÖ´Ù. ÀáÀçÀûÀ¸·Î »ç¿ëÀÚÀÇ °³ÀÎ ½Äº° Á¤º¸¸¦ Ž»öÇÏ°í, ¼¹ö¸¦ Á¦ÇÑÀûÀ¸·Î º¯°æÇÒ ¼ö ÀÖ´Â À§ÇèÀÌ Á¸ÀçÇÑ´Ù. ÇØ´ç Ãë¾àÁ¡Àº CVSS 10Á¡ ¸¸Á¡¿¡ ´ÞÇÏ´Â Ä¡¸íÀûÀÎ Ãë¾àÁ¡À¸·Î °¢º°ÇÑ ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù.
¡ã¹Ì±¹ CISAÀÇ KEV ¸ñ·Ï¿¡ Ãß°¡µÈ CVE-2023-35082 Ãë¾àÁ¡[À̹ÌÁö=CISA À¥ÆäÀÌÁö]
CISA´Â Ãë¾àÁ¡ °ü·Ã ȨÆäÀÌÁö¸¦ ÅëÇØ ¡°ÀÌ Ãë¾àÁ¡Àº ¾ÇÀÇÀûÀÎ »çÀ̹ö ÇàÀ§ÀÚ°¡ ºó¹øÈ÷ ÀÌ¿ëÇÏ´Â °ø°Ý º¤ÅÍÀÌ°í, ±â¾÷¿¡ ½É°¢ÇÑ À§ÇèÀ» ÃÊ·¡ÇÑ´Ù¡±¸ç ¡°ÇØ´ç Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕÀ» ÅëÇØ ¿µÇâÀ» ¹Þ´Â EPMM ¼¹ö¿¡ °ü¸®ÀÚ °èÁ¤À» µî·ÏÇØ Ãß°¡ÀûÀÎ ½Ã½ºÅÛ ¼Õ»óÀ» ÀÔÀ» ¼ö ÀÖ´Ù¡±°í ¼³¸íÇÏ¸ç º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ±Ç°íÇß´Ù.
¡ãÀ̹ÝƼ ¸ð¹ÙÀÏ °ü¸® Ç÷§Æû Áß Ãë¾àÁ¡¿¡ ¿µÇâ¹Þ´Â Á¦Ç° ¹× ÇØ°á ¹öÀü[Ç¥=KISA]
ÀÌ¿¡ µû¶ó Çѱ¹ÀÎÅͳÝÁøÈï¿ø(KISA)µµ º¸¾È °øÁö¸¦ ÅëÇØ MobileIron Core¿Í EPMM Á¦Ç° º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ±Ç°íÇß´Ù. ÇØ´ç Ãë¾àÁ¡¿¡ ¿µÇâ¹Þ´Â Á¦Ç°°ú ÇØ°á ¹öÀüÀº À§ Ç¥¿Í °°´Ù.
ÇÑÆí Ãë¾àÁ¡À» ¹ß°ßÇÑ º¸¾È¾÷ü ¶óÇǵå7(Rapid7)¿¡ µû¸£¸é CVE-2023-35082 Ãë¾àÁ¡Àº À̺¸´Ù ¾Õ¼ ¹àÇôÁø CVE-2023-35078°ú À¯»çÇÑ ¿µÇâÀ» ¹ÌÄ¡´Â °ÍÀ¸·Î µå·¯³µ´Ù. CVE-2023-35078 Ãë¾àÁ¡ ¶ÇÇÑ ÀÎÁõ¿ìȸ Ãë¾àÁ¡À¸·Î CVSS 10Á¡ ¸¸Á¡¿¡ ´ÞÇÏ´Â Ä¡¸íÀûÀÎ Ãë¾àÁ¡ÀÌ´Ù.
¶óÇǵå7ÀÇ º¸¾È ¿¬±¸¿ø ½ºÆ¼ºì Ç»¾î(Stephen Fewer)´Â ¡°CVE-2023-35082´Â CVE-2023-35078°ú µ¿ÀÏÇÑ À§Ä¡, ƯÈ÷ mifs À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÇ º¸¾È ÇÊÅÍ Ã¼Àο¡ Àִ ƯÁ¤ Ç׸ñÀÇ Çã¿ë Ư¼º¿¡¼ ¹ß»ýÇÑ´Ù¡±°í À̹ÝƼ ºí·Î±×¸¦ ÅëÇØ ¹àÇû´Ù.
ÀÌ¿Í ÇÔ²² À̹ÝƼÀÇ VPN Á¦Ç° ¡®Ä¿³ØÆ®½ÃÅ¥¾î(Ivanti Connect Secure, ICS)¡¯¿¡¼ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ 2°³ ¹ß°ßµÆ´Ù. Ãë¾àÁ¡Àº ÀÎÁõ ¿ìȸ Ãë¾àÁ¡ ¡®CVE-2023-46805(CVSS 8.2)¡¯¿Í ÀÓÀÇ ¸í·É ½ÇÇà Ãë¾àÁ¡ ¡®CVE-2024-21887(CVSS 9.1)¡¯ÀÌ´Ù. VPNÀº ¿ø°Ý¿¡¼ ¸ð¹ÙÀÏ·Î ±â¾÷¸Á¿¡ Á¢¼ÓÇÒ ¶§ ¾ÈÀüÇÑ ¿¬°áÀ» Áö¿øÇÏ´Â Á¦Ç°À¸·Î, ´Ù¼öÀÇ °ø°ÝÀÚ°¡ °ø·«ÇÏ´Â ±¸°£ÀÌ´Ù. ¾ÆÁ÷ ÆÐÄ¡°¡ ¸¶·ÃµÇÁö ¾ÊÀº Á¦·Îµ¥ÀÌ »óÅ·Î, ÆÐÄ¡µÇ±â ÀüÀÎ ÆÐÄ¡ °¸ ±â°£ º¸¾È ¸ð´ÏÅ͸µ¿¡ ¸¸ÀüÀ» ±âÇØ¾ß ÇÑ´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>