CVE-2023-42793, ¹éµµ¾î ¼³Ä¡³ª ¹Î°¨Á¤º¸ Å»Ãë °¡´É...È÷µç ÄÚºê¶ó¿Í ¾È´Ù¸®¿¤ÀÌ ¾Ç¿ëµµ
CVE-2024-27198, ÆÀ½ÃƼ ¿ÂÇÁ·¹¹Ì½º ȯ°æ ¸ðµç ¹öÀü ¹ß»ý...°ø±Þ¸Á °ø°Ý È®»ê °¡´É¼º
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ÀÎÁõ ¿ìȸ Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ º¸¾È ¸ÞÄ¿´ÏÁòÀ» ¿ìȸÇÏ°í ½Ã½ºÅÛÀÇ ÀÎÁõ ÀýÂ÷¸¦ ȸÇÇÇØ ±ÇÇÑÀ» ȹµæÇÒ ¼ö ÀÖ´Â °æ·Î¸¦ Á¦°øÇÏ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀÌ Ãë¾àÁ¡Àº API(Application Programming Interface) ¿À¿ë, ÀÎÁõ ¹× Á¢±ÙÁ¦¾î °áÇÔ, ÀÔ·Â °ª °ËÁõ ¹ÌÈí, º¸¾È ¼³Á¤ ¹ÌÈí µîÀÇ °áÇÔ ¶§¹®¿¡ ¹ß»ýÇÑ´Ù. °ø°ÝÀÚ´Â À̸¦ ¾Ç¿ëÇØ Ãʱ⠾׼¼½º ±ÇÇÑÀ» ¾ò°í ¹Î°¨ Á¤º¸¸¦ Å»ÃëÇÒ ¼ö ÀÖ´Ù.
[À̹ÌÁö=gettyimagesbank]
API ¿À¿ëÀº ¾ÖÇø®ÄÉÀ̼ǿ¡¼ Á¦°øµÇ´Â ±â´ÉÀ̳ª ¿ÜºÎ ÀÎÅÍÆäÀ̽º¸¦ ºÎÀûÀýÇÏ°Ô »ç¿ëÇÏ´Â °æ¿ì ¹ß»ýÇÑ´Ù. Á¦Æ®ºê·¹ÀÎÀÌ °³¹ßÇÑ CI/CD(Continuous Integration/Continuous Delivery¡¤Deployment, Áö¼ÓÀû ÅëÇÕ ¹× Áö¼ÓÀû ¹èÆ÷) ¼¹ö ¼Ö·ç¼ÇÀÎ ÆÀ½ÃƼ(TeamCity)´Â Áö³ÇغÎÅÍ ÃÖ±Ù±îÁö ÀÎÁõ ¿ìȸ Ãë¾àÁ¡ÀÌ Áö¼ÓÀûÀ¸·Î ¹ß°ßµÇ°í ÀÖ´Ù. °ø°ÝÀÚ´Â À̸¦ ¾Ç¿ëÇØ °ü¸®ÀÚ±ÇÇÑ È¹µæ°ú ¿ø°ÝÄÚµå½ÇÇà(RCE)À¸·Î ½Ã½ºÅÛ Á¦¾î °ø°ÝÀ» Çß´Ù. À̱۷çÄÚÆÛ·¹À̼ÇÀº 2023³â ¹ß°ßµÈ ÆÀ½ÃƼ Ãë¾àÁ¡(CVE-2023-42793)°ú À̹ø¿¡ ãÀº Ãë¾àÁ¡(CVE-2024-27198)À» ºñ±³ ºÐ¼®Çß´Ù.
¡ã¿ÃÇØ 5¿ù 2ÀÏ ±âÁØ CVE-2024-27198 ¹ß°ß ÇöȲ[ÀÚ·á=shadowserver]
CVE-2023-42793 °ü·Ã °ø°Ý»ç·Ê
2023³â¿¡ ¹ß°ßµÈ CVE-2023-42793 Ãë¾àÁ¡Àº Ãʱ⠾׼¼½º ±ÇÇÑÀ» ¾ò¾î ¹éµµ¾î¸¦ ¼³Ä¡Çϰųª ¹Î°¨ Á¤º¸¸¦ Å»ÃëÇÒ ¼ö ÀÖ´Ù. ÇØ´ç Ãë¾àÁ¡Àº È÷µç ÄÚºê¶ó(Hidden Cobra)¿Í ¾È´Ù¸®¿¤(Andariel)¿¡¼ ¾Ç¿ëµÇ±âµµ Çß´Ù. ºÏÇÑ APT °ø°Ý±×·ì È÷µç ÄÚºê¶ó´Â Áö³ÇØ 10¿ù ÃÊ CVE-2023-42793 Ãë¾àÁ¡À¸·Î ÆÀ½ÃƼ ¼¹ö¿¡ Á¢±Ù, ÆÄ¿ö½©À» ÅëÇØ Æ¯Á¤ ÆäÀ̷ε带 ¹Þ¾Ò´Ù. ±× ÀÌÈÄ ¶óÀڷ罺¹ß µ¥½º³ëÆ® Ä·ÆäÀÎ(DeathNote campaign)ÀÇ Æ÷·¹½ºÆ®Å¸ÀÌ°Å(ForestTiger) ¹éµµ¾î¸¦ »ç¿ë, LSASS ÇÁ·Î¼¼½ºÀÇ ¸Þ¸ð¸® ÀÚ°ÝÁõ¸íÀ» ´ýÇÁÇØ µ¥ÀÌÅ͸¦ À¯ÃâÇß´Ù.
¾È´Ù¸®¿¤Àº CVE-2023-42793À» ÀÌ¿ëÇØ ¼¹ö¿¡ Á¢±ÙÇÑ ÈÄ Ä¿¹ö·Î½º(Kerberos) ƼÄÏ ºÎ¿© À©µµ °èÁ¤ À̸§ÀÎ KRBTGTÀ» ÀÌ¿ëÇØ krtbgt¶ó´Â »ç¿ëÀÚ °èÁ¤À» »ý¼ºÇÏ°í ¸í·É¾î¸¦ ÀÔ·ÂÇØ ½Ã½ºÅÛ Á¤º¸¸¦ È®ÀÎÇß´Ù. ÀÌÈÄ ÆÄ¿ö½©À» ÅëÇØ temp.exe¿Í inetmgr.exe ¾Ç¼ºÄڵ带 ³»·Á¹Þ°í, ¸Þ¸ð¸®¿¡ ·ÎµåµÇ¸ç HazyLoad ¾Ç¼ºÄÚµå·Î ¸í¸íµÈ´Ù. ´ÙÀ½À¸·Î °ø°ÝÀÚ´Â ¿ø°Ý µ¥½ºÅ©Åé ÇÁ·ÎÅäÄÝ(RDP)À» ÅëÇØ Å¸ ½Ã½ºÅÛ¿¡ Á¢±ÙÇϰųª ´Ù¸¥ °ø°ÝÀÚÀÇ Ãß°¡ °ø°ÝÀ» ¸·±â À§ÇØ ÆÀ½ÃƼ ¼ºñ½º¸¦ Áß´ÜÇÏ°í, Ãß°¡Á¤º¸ È®ÀÎÀ» À§ÇØ LSASS ¸Þ¸ð¸®¸¦ ÅëÇÑ ÀÚ°ÝÁõ¸í ´ýÇÁ, ºê¶ó¿ìÀú ³» ÀúÀåµÈ ÀÚ°ÝÁõ¸í Á¤º¸ ¹× µ¥ÀÌÅÍ °Ë»öµµ±¸ ¹èÆ÷ µîÀ¸·Î °ø°ÝÇß´Ù.
¡ãCVE-2024-27198 PoC ±¸¼ºµµ[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
CVE-2024-27198 Ãë¾àÁ¡ ºÐ¼®ÇØ º¸´Ï
ÆÀ½ÃƼ ȯ°æ¿¡¼ ¹ß»ýÇÏ´Â ÀÎÁõ ¿ìȸ Ãë¾àÁ¡Àº °èÁ¤ »ý¼º ¹× ÆÀ½ÃƼ ÇÁ·ÎÁ§Æ®, ºôµå, ¿¡ÀÌÀüÆ®, ¾ÆƼÆÑÆ® µîÀÇ ±¸¼º¿ä¼Ò Á¦¾î°¡ °¡´ÉÇØ °ø±Þ¸Á °ø°ÝÀ¸·Î À̾îÁú ¼ö ÀÖ´Ù. ÀÌ´Â ÆÀ½ÃƼ ¿ÂÇÁ·¹¹Ì½º ȯ°æÀÇ ¸ðµç ¹öÀü¿¡¼ ¹ßÇöµÇ°í RCE °ø°ÝÀÌ °¡´ÉÇØ °íÀ§Çè Ãë¾àÁ¡¿¡ ¼ÓÇÑ´Ù.
2023³âÀÇ CVE-2023-42793 ÀÌÈÄ 2024³â¿¡ ¹ß°ßµÈ CVE-2024-27198Àº ÇØÅ·±×·ì¿¡¼ ¾Ç¿ëµÈ »ç·Ê´Â È®ÀεÇÁö ¾Ê¾ÒÀ¸³ª, ÀÚ½º¹Î(Jasmin) ·£¼¶¿þ¾î º¯Á¾, XMRig, SparkRAT ¹éµµ¾î µî¿¡¼ ¾Ç¿ëÇÑ »ç·Ê°¡ È®Àεʿ¡ µû¶ó ÇâÈÄ ´Ù¼öÀÇ ÇØÅ·±×·ì¿¡¼ ¾Ç¿ëÇÒ °¡´É¼ºÀÌ Á¸ÀçÇÑ´Ù.
CVE-2024-27198Àº CVSS 3.0 ±âÁØ 9.8¿¡ ÇØ´çÇϸç, Ãë¾àÁ¡ ¾Ç¿ë °¡´É¼ºÀ» ¿¹Ãø ÁöÇ¥ÀÎ EPSS ¼öÄ¡·Î È®ÀÎÇϸé Å« °ÍÀ» ¾Ë ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ÄÚµå °áÇÔÀ¸·Î ¹ß»ýÇϸç ƯÁ¤ ¿äû Àü¼Û ÈÄ Æ¯Á¤ ¸Þ¼µå¸¦ È£ÃâÇØ ¸ðµç ÀÎÁõ ¿ìȸ¸¦ °¡´ÉÇÏ°Ô ÇÑ´Ù. ÀÌ Ãë¾àÁ¡ÀÇ °³³äÁõ¸íÀ» ½ÃÇàÇßÀ» ¶§ ȸ鿡¼ ÀÓÀÇÀÇ °ªÀ¸·Î ÁöÁ¤ÇÑ °ü¸®ÀÚ °èÁ¤ÀÌ »ý¼ºµÇ°í À¥¼ÐÀÌ Æ÷ÇÔµÈ ¾Ç¼º Ç÷¯±×ÀÎÀÌ ¾÷·ÎµåµÅ RCE °ø°Ý±îÁö °¡´ÉÇÑ °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ¾ú´Ù.
CVE-2024-27198ÀÇ PoC ±¸¼ºµµ¿¡ µû¶ó °ü¸®ÀÚ °èÁ¤ »ý¼º, ¾Ç¼º Ç÷¯±×ÀÎ Á¦ÀÛ, ¾Ç¼º Ç÷¯±×ÀÎ ¾÷·Îµå, RCE ¹ßÇö °úÁ¤À» »ìÆ캻´Ù. ¸ÕÀú, ÀÎÁõ ¿ìȸ Ãë¾àÁ¡ ¹ßÇö ¿©ºÎ È®ÀÎÀ» À§ÇØ ÀÎÁõÀÌ ÇÊ¿äÇÑ ÀÓÀÇÀÇ °æ·Î¿¡ Á¢±ÙÀ» ½ÃµµÇÑ´Ù. ·Î±×ÀÎÇÏÁö ¾ÊÀºÃ¤ ¼¹ö ¹öÀü Á¤º¸°¡ ³ëÃâµÇ´Â ÆäÀÌÁö·Î Á¢±ÙÀ» ¿äûÇϸé, ÀÀ´äÄÚµå 302(Found)¸¦ ¹ÝȯÇÏ°í ·Î±×ÀÎ ÆäÀÌÁö·Î ¸®´ÙÀÌ·ºÆ®µÈ´Ù.
¡ã/app/rest/server Á÷Á¢ Á¢±Ù ½Ãµµ[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
PoC Äڵ带 È®ÀÎÇغ¸¸é GetTeamCityVersion() ÇÔ¼ö¿¡¼ ¿äû URL¿¡ Á¸ÀçÇÏÁö ¾Ê´Â ÀÓÀÇÀÇ °æ·Î(/hax)¸¦ »ç¿ëÇØ /app/rest/server·Î Á¢±ÙÀ» ½ÃµµÇÏ°í ÀÖ´Ù. ¿äû ¶óÀÎÀÇ URLÀ» PoC ÄÚµå¿Í °°ÀÌ Á¸ÀçÇÏÁö ¾Ê´Â °æ·Î(/hax)·Î º¯°æÇÏ°Ô µÇ¸é /app/rest/server ÆäÀÌÁö¿¡ Á¢±ÙÀÌ °¡´ÉÇØ ¼¹öÀÇ ¹öÀü Á¤º¸°¡ ³ëÃâµÈ´Ù.
°ø°ÝÀÚ´Â ÀÎÁõ ¿ìȸ Ãë¾àÁ¡À» ¾Ç¿ëÇØ ½Ã½ºÅÛ Á¢±ÙÀ» À§ÇÑ 2Â÷ °ø°ÝÀ» ¼öÇàÇÒ À§ÇèÀÌ ÀÖ´Ù. PoC Äڵ忡¼´Â 2Â÷ °ø°ÝÀ¸·Î °ü¸®ÀÚ °èÁ¤ »ý¼º, ÅäÅ« »ý¼º ¹× ºÎ¿©, ¾Ç¼º Ç÷¯±×ÀÎ ¾÷·Îµå ¹× RCE °ø°ÝÀ» ¼öÇàÇÏ°í ÀÖ´Ù.
ù ¹ø° ´Ü°è´Â ¡®°ü¸®ÀÚ °èÁ¤ »ý¼º¡¯ÀÌ´Ù. ÀÎÁõ ¿ìȸ Ãë¾àÁ¡ ¹ßÇö ½Ã µð¹ö±ë °úÁ¤¿¡¼ È®ÀÎÇÑ °Íó·³ Á¸ÀçÇÏÁö ¾Ê´Â °æ·Î·Î Á¢±ÙÇßÀ» ¶§ ÀÎÁõÀÌ ¿ìȸµÈ´Ù´Â Á¡À» ¾Ç¿ëÇØ REST API ¿£µåÆ÷ÀÎÆ®¸¦ ´ë»óÀ¸·Î °ø°ÝÀÚÀÇ Á¦¾î°¡ °¡´ÉÇÑ °ü¸®ÀÚ °èÁ¤À» »ý¼ºÇÏ°Ô µÈ´Ù. °èÁ¤ »ý¼º ÈÄ GetToken() ÇÔ¼ö·Î »ç¿ëÀÚÀÇ ÅäÅ«À» »ý¼ºÇÏ°í ±ÇÇÑÀÌ Á¸ÀçÇÏ´Â ÆäÀÌÁö¿¡ ¿äû ½Ã »ç¿ëµÈ´Ù.
¡ã°ü¸®ÀÚ °èÁ¤ »ý¼º ¹× ·Î±×ÀÎ È®ÀÎ[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
°èÁ¤ »ý¼º ÈÄ GetToken() ÇÔ¼ö·Î »ç¿ëÀÚÀÇ ÅäÅ«À» »ý¼ºÇÏ°í ±ÇÇÑÀÌ Á¸ÀçÇÏ´Â ÆäÀÌÁö¿¡ ¿äûÇÒ ¶§ »ç¿ëµÈ´Ù. ÀÌ´Â °ü¸®ÀÚ °èÁ¤ »ý¼º ÇÔ¼ö AddUser()·Î »ý¼ºµÈ °ü¸®ÀÚ °èÁ¤¿¡ ´ëÇÑ ÅäÅ« °ªÀ» ¸¸µé¾î ±ÇÇÑÀÌ ÇÊ¿äÇÑ ÆäÀÌÁö¿¡ Á¢±ÙÇÒ ¶§ À̸¦ È°¿ëÇØ 2Â÷ °ø°ÝÀ» Çϱâ À§Çؼ´Ù.
µÎ ¹ø°´Â ¡®¾Ç¼º Ç÷¯±×ÀÎ Á¦ÀÛ¡¯ÀÌ´Ù. °ø°ÝÀÚ´Â °ü¸®ÀÚ ÆäÀÌÁö¿¡ Á¢±ÙÀÌ °¡´ÉÇÑ Á¡À» ¾Ç¿ëÇØ ¼¹ö¸¦ Á¦¾îÇϱâ À§ÇØ ÆÄÀÏÀ̳ª Ç÷¯±×ÀÎÀ» ¾÷·ÎµåÇÏ´Â ½Ãµµ¸¦ ÁøÇàÇÒ ¼ö ÀÖ´Ù. GetEvilPluginZipFile() ÇÔ¼ö´Â Faker ¶óÀ̺귯¸®¸¦ »ç¿ëÇØ °¡Â¥ Á¤º¸¸¦ »ý¼ºÇϱâ À§ÇÑ °´Ã¼¸¦ ÃʱâÈÇÏ°í cmd ÆĶó¹ÌÅ͸¦ °®´Â jsp À¥ ½© Äڵ带 »ý¼ºÇØ ÀÓÀÇÀÇ .jar ÆÄÀÏÀ» Á¦ÀÛÇÑ´Ù.
¡ãÀ¥ ½©ÀÌ Æ÷ÇÔµÈ jar ÆÄÀÏ »ý¼º PoC ÄÚµå[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
¼¼ ¹ø° ´Ü°è´Â ¡®¾Ç¼º Ç÷¯±×ÀÎ ¾÷·Îµå¡¯´Ù. °ü¸®ÀÚ¸¸ Á¢±Ù °¡´ÉÇÑ Ç÷¯±×ÀÎ ¾÷·Îµå ÆäÀÌÁö¿¡ °ü¸®ÀÚ °èÁ¤ÀÇ ÅäÅ« °ªÀ» ÀÌ¿ë, Á¢±ÙÇØ À¥ ½©ÀÌ Æ÷ÇÔµÈ ¾Ç¼º Ç÷¯±×ÀÎ ¾÷·Îµå°¡ °¡´ÉÇØÁø´Ù. ³× ¹ø°´Â ¡®¿ø°ÝÄÚµå ½ÇÇà(RCE) ¹ßÇö¡¯À¸·Î °ø°ÝÀÚ´Â °ü¸®ÀÚ °èÁ¤ÀÇ ÅäÅ«À¸·Î Ç÷¯±×ÀÎ ¾÷·Îµå ÈÄ Ç÷¯±×ÀÎÀÇ °æ·Î¿¡ Á¢±ÙÇØ ¿ø°ÝÄÚµå ½ÇÇà(RCE)ÀÌ °¡´ÉÇÏ°Ô µÈ´Ù.
¡ãMS À©µµ¿¡¼ÀÇ º¸¾È ÆÐÄ¡ Ç÷¯±×ÀÎ Àû¿ë[ÀÚ·á=À̱۷çÄÚÆÛ·¹À̼Ç]
ÆÀ½ÃƼ¿¡¼ ¹ß»ýÇÑ ÀÎÁõ ¿ìȸ Ãë¾àÁ¡Àº ¿ÂÇÁ·¹¹Ì½º(On-Premises) ¼³Ä¡ ¸ðµç ¹öÀü¿¡¼ ¹ßÇöµÇ±â ¶§¹®¿¡ °¡Àå ÃֽŠ¹öÀüÀÎ 2023.11.4 ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®ÇÏ´Â °ÍÀÌ ÇÊ¿äÇÏ´Ù. ¶ÇÇÑ, Á¦Æ®ºê·¹ÀÎÁî´Â Ãë¾àÁ¡¸¸ ÆÐÄ¡°¡ °¡´ÉÇÑ º¸¾È ÆÐÄ¡ Ç÷¯±×Àεµ Áö¿øÇÏ°í ÀÖ´Ù.
¾Ç¼º Ç÷¯±×ÀÎÀÌ ¾÷·ÎµåµÆÀ» ¶§ À̸¦ ºñÈ°¼ºÈµµ ÇÒ ¼ö ÀÖ´Ù. ¾Ç¼º Ç÷¯±×ÀÎÀÌ ¾÷·ÎµåµÉ °æ¿ì disabled-plugins.xml ÆÄÀÏ¿¡¼ ű׸¦ ÀÌ¿ëÇØ ºñÈ°¼ºÈ°¡ °¡´ÉÇϱ⠶§¹®¿¡ OSº° ƯÁ¤ °æ·Î¿¡¼ Àû¿ëÇÒ ¼ö ÀÖ´Ù. ·Î±× ÆÄÀÏ¿¡¼ Á¤±ÔÇ¥Çö½ÄÀ» ÅëÇØ Æ¯Á¤ ¹®ÀÚ¿ ÆÐÅÏÀ» ¸ÅĪ, ÇØ´ç ÆÐÅÏÀÌ Æ÷ÇÔµÈ ·Î±× ¸Þ½ÃÁö¸¦ ½Äº°ÇØ Æ¯Á¤ À¯ÇüÀÇ È°µ¿À» ŽÁöÇϸç, CVE-2024-27198°ú CVE-2023-42793ÀÇ º¸¾È ¾÷µ¥ÀÌÆ®°¡ ¾î·Á¿ì¸é ŽÁöÁ¤Ã¥À¸·Î °ø°Ý ¿©ºÎ¸¦ ½Äº°ÇÒ ¼öµµ ÀÖ´Ù.
À̱۷çÄÚÆÛ·¹ÀÌ¼Ç °ü°èÀÚ´Â ¡°ÀÎÁõ ¿ìȸ Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ Ãʱ⠾׼¼½º¸¦ À§ÇØ º¸¾È ¸ÞÄ¿´ÏÁòÀ» ¿ìȸ, ½Ã½ºÅÛ¿¡ Á¢±ÙÇÒ ¼ö ÀÖ´Â °æ·Î¸¦ Á¦°øÇÑ´Ù¡±¸ç ¡°Á¢±Ù ±ÇÇÑÀ» ȹµæÇÏ°Ô µÇ¸é ÅäÅ«À» »ý¼ºÇØ À¥ ½©À» ¾÷·ÎµåÇϰųª ¿ø°ÝÄÚµå ½ÇÇà µî 2Â÷ °ø°ÝÀ¸·Î À̾îÁú ¼ö ÀÖ´Ù¡±°í ¸»Çß´Ù. ÀÌ¾î ¡°º¸´Ù °·ÂÇÑ ÀÎÁõ ¹× Á¢±ÙÁ¦¾î ¸ÞÄ¿´ÏÁòÀ» µµÀÔÇÏ°í ÀÔ·Â °ª °ËÁõ°ú ÀÎÁõ ÇÁ·Î¼¼½º °È, ÆÐÄ¡ ¾÷µ¥ÀÌÆ® µîÀ¸·Î º¸¾È¼ºÀ» °ÈÇØ¾ß ÇÑ´Ù¡±°í µ¡ºÙ¿´´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>