¼÷¸í¿©´ë, ¿ÜºÎ ÇØÅ· °¡´ÉÇÑ shellshock Ãë¾àÁ¡¿¡ ³ëÃâ...ÇØÄ¿, Ãë¾àÁ¡ ¾Ç¿ëÇØ °ø°Ý
¼øõÇâ´ë, ÀÌÈ¿©´ë, ±èõ½Ã¸³µµ¼°ü, ¿ëÀνÃÀåÇÐÀç´Ü µî ÁÙÁÙÀÌ °ø°Ý
[º¸¾È´º½º ±è°æ¾Ö ±âÀÚ] Áß±¹ ÇØÄ¿ ´Ï¿ºÀÌ ±¹³» ±³À°±â°ü°ú ±¹³» Á¤ºÎ »çÀÌÆ®¸¦ Ÿ±êÀ¸·Î ¹«Â÷º° °ø°ÝÀ» ¿¹°íÇÑ °¡¿îµ¥, À̹ø¿¡´Â ¼÷¸í¿©ÀÚ´ëÇб³ »çÀÌÆ®¸¦ Ÿ±êÀ¸·Î Ãë¾àÁ¡ °ø°ÝÀ» ½ÇÇàÇÑ Á¤È²ÀÌ Æ÷ÂøµÆ´Ù.
¡ãÁß±¹ÇØÄ¿ ´Ï¿ºÀÌ °ø°ÝÇÑ ¼÷¸í¿©ÀÚ´ëÇб³ ÇØÅ· Á¤È² ȸé[À̹ÌÁö=º¸¾È´º½º]
Áö³ 27ÀÏ Áß±¹ ÇØÄ¿ ´Ï¿ºÀº ¼÷¸í¿©´ë »çÀÌÆ®¿¡ Ãë¾àÁ¡À» ÀÌ¿ëÇØ °ø°ÝÇÑ ÈÄ, À¥¼Ð ¸í·É¾î¸¦ ½ÇÇàÇÑ Á¤È²À» ÅÚ·¹±×·¥À» ÅëÇØ °øÀ¯Çß´Ù.
Áß±¹ ÇØÄ¿°¡ ÀÌ¿ëÇÑ Ãë¾àÁ¡ °ø°ÝÀº ¸®´ª½º ½©¿¡¼ ¹ß»ýÇÏ´Â ½©¼îÅ©(shellshock)ÀÌ´Ù. shellShock(CVE-2014-6271)Àº 2014³â¿¡ ¹ß°ßµÈ Ãë¾àÁ¡À¸·Î bash¸¦ ±â¹ÝÀ¸·Î OS³ª ¼¹ö¿¡ ¸í·É¾î¸¦ ½ÇÇàÇÒ ¼ö ÀÖ´Ù. ±×·±µ¥ ¸®´ª½º ½©¿¡¼¸¸ ¹ß»ýÇÏ´ø Ãë¾àÁ¡ÀÌ ÇÁ·Î±×·¡¹Ö ¾ð¾î ¡®cgi¡¯¸¦ ³Ö¾î È£ÃâÇÏ¸é ¡®cgi¡¯ ¼¹ö¸¦ »ç¿ëÇÏ´Â °÷À» ¾Ë ¼ö ÀÖ°í shellshock Ãë¾àÁ¡¿¡ ³ëÃâµÅ ¿ÜºÎ ÇØÅ·ÀÌ °¡´ÉÇÏ´Ù.
À̹ø ¼÷¸í¿©´ë »çÀÌÆ®¿¡¼ ¡®cgi¡¯ È£Ãâ°ú ¸®´ª½º ¼¹ö ÆÄÀÏ ¸®½ºÆ® ¸í·É¾îÀÎ ¡®ls –a¡¯ ¸í·É¾î¸¦ ½ÇÇàÇÑ Á¤È²ÀÌ Æ÷ÂøÇß´Ù. ÀÌ´Â ÇØÄ¿°¡ ³»ºÎ·Î ħÀÔÇØ Á»ºñ PC¸¦ ¸¸µé ¼öµµ ÀÖ°í, ³»ºÎÁ¤º¸(°³ÀÎÁ¤º¸)¸¦ Å»ÃëÇÒ ¼öµµ ÀÖ´Ù´Â Àǹ̴Ù. ¶ÇÇÑ ls-a ¸í·É¾î¸¦ ´Ù¸¥ ¸í·É¾î·Î ¹Ù²ã ½ÇÇàÇÏ¸é ¿©·¯ ´Ù¸¥ °ø°Ýµµ ÁøÇàÇÒ ¼ö ÀÖ¾î À§ÇèÇÑ »óȲÀÌ´Ù.
ÀÌ¿Í °ü·Ã ¸®´Ï¾î¸®Æ¼ Çѽ¿¬ ´ëÇ¥´Â ¡°ÇØÄ¿´Â cgi¸¦ »ç¿ëÇÏ´Â ¼¹öµéÀº À¯Àú ¿¡ÀÌÀüÆ®¿Í °°Àº HTTP Çì´õ°¡ ȯ°æ º¯¼ö¸¦ ÅëÇØ Ã³¸®°¡ µÈ´Ù´Â °É ¾Ë°í, °ø°Ý Äڵ带 ³Ö¾î ¼¹ö¿¡¼ ¸í·É¾î ½ÇÇàÀ» ÇÑ °Í¡±À̶ó¸ç ¡°ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇØ º¸¾È ÆÐÄ¡¸¦ ÇßÀ¸¸é ¹æ¾î°¡ µÆÀ» ÅÙµ¥, ±×·¸Áö ¾ÊÀº »óȲ¡±À̶ó°í ÁöÀûÇß´Ù.
À̾î ÇÑ ´ëÇ¥´Â ¡°°ø°Ý¿¡ »ç¿ëµÈ shellshock Ãë¾àÁ¡Àº 2014³â¿¡ ¹ß°ßµÈ Ãë¾àÁ¡À¸·Î ¸Å¿ì ¿À·£ ±â°£ ¼¹ö ÆÐÄ¡¸¦ ÇÏÁö ¾ÊÀº °Í¡±À̶ó¸ç ¡°ÀÎÅͳݿ¡ ³ëÃâµÈ ¼¹ö´Â º¸¾È Ãë¾àÁ¡À» ¹æ¾îÇϱâ À§ÇÑ ÁÖ±âÀûÀÎ ¾÷µ¥ÀÌÆ®¿Í ÇÔ²² IPS, WAF µîÀ» ÅëÇÑ º¸¾È °ü¸®°¡ ¹«¾ùº¸´Ù Áß¿äÇÏ´Ù¡±°í ¹àÇû´Ù.
¡ãÁß±¹ÇØÄ¿ ´Ï¿ºÀÌ °ø°ÝÇÑ ÇØÅ· Á¤È² ȸé[À̹ÌÁö=º¸¾È´º½º]
´õ¿í Å« ¹®Á¦´Â ÇØ´ç ÇØÄ¿°¡ ¼÷¸í¿©´ë ¿Ü¿¡ ±¹³» ±â°ü ¹× ±³À° »çÀÌÆ®¸¦ ¹«Â÷º° °ø°ÝÇÑ Á¤È²µµ Æ÷ÂøµÆ´Ù´Â Á¡ÀÌ´Ù. ÇØÄ¿´Â ¼øõÇâ´ëÇб³, ÀÌÈ¿©ÀÚ´ëÇб³ ½Ã½ºÅÛ ¾à¹°ÇÐ ¿¬±¸½Ç¿¡ ´ëÇÑ °ø°Ý Á¤È²°ú ÇÔ²² ±èõ½Ã¸³µµ¼°ü, ¿ëÀνÃÀåÇÐÀç´Ü »çÀÌÆ®ÀÇ °ü¸®ÀÚ ·Î±×ÀÎ Á¤º¸¸¦ ÅÚ·¹±×·¥¿¡ °ø°³Çß°í, CVE-2021-26084 Ãë¾àÁ¡ Á¤º¸¸¦ °øÀ¯ÇÑ Á¤È²µµ ¹ß°ßµÆ´Ù.
ÀÌ¿Í °ü·Ã À͸íÀ» ¿äûÇÑ ±³À°±â°ü °ü°èÀÚ´Â ¡°ÇØÄ¿ÀÇ °ø°Ý Àǵµ¸¦ ÆľÇÇÏ´Â °Í°ú µ¿½Ã¿¡ ÇØÄ¿¸¦ ÀÚ±ØÇÏÁö ¾Ê°í °ø°ÝÀ» ÀÚÁ¦½Ã±æ ¼ö ÀÖ´Â ´ëÀÀÃ¥ ¸¶·Ãµµ ÇÊ¿äÇÏ´Ù¡±°í ¹àÇû´Ù.
¶Ç ´Ù¸¥ º¸¾ÈÀü¹®°¡´Â ¡°ÇØÄ¿°¡ ¾Ó½ÉÀ» Ç°°í °ø°ÝÇÑ »ç·Ê·Î, ÇØÄ¿´Â ÀÚ½ÅÀ» ºÐ¼®ÇÑ º¸°í¼¸¦ ¿Ã¸° ƯÁ¤ º¸¾È±â¾÷ÀÇ °Ô½Ã¹° »èÁ¦¿Í ÇÔ²² Àڽſ¡°Ô »ç°úÇÒ °ÍÀ» ¿ä±¸ÇÏ°í ÀÖ´Ù¡±¸ç ¡°±×·¸°Ô ÇÏ¸é ´õ ÀÌ»ó ±¹³» À¥»çÀÌÆ®¿¡ ´ëÇÑ ÇØÅ·°ú ÀÚ·á À¯ÃâÀ» ÇÏÁö ¾Ê°Ú´Ù´Â ¸Þ½ÃÁö¸¦ ³²°å´Ù¡±°í ¹àÇû´Ù.
ÀÌ¾î ±×´Â ¡°Áö³ÇØ ¹ß»ýÇÑ Áß±¹ ÇØÄ¿Á¶Á÷ »þ¿ÀÄ¡À× À̽´¿Í À¯»çÇÑ »óȲ¡±À̶ó¸ç ¡°±¹°¡±â°üÀÌ ÇØ´ç »ç½ÇÀ» ÀÎÁöÇؼ º¸´Ù È¿°úÀûÀÎ ´ëÀÀ¹æ¾ÈÀ» ¸¶·ÃÇØ¾ß ÇÑ´Ù¡±°í ¸»Çß´Ù.
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>