1. ¿ÀǼҽº Ãë¾àÁ¡ ½ºÄ³³Ê ´©Å¬¸®¿¡¼ CVE-2024-43405 º¸¾È Ãë¾àÁ¡ ¹ß°ß
2. °ø°ÝÀÚ´Â Æļ¿Í ¼¸í °ËÁõ ºÒÀÏÄ¡¸¦ ¾Ç¿ëÇØ ¾Ç¼º ÅÛÇø´ »ðÀÔ °¡´É
3. Ãë¾àÁ¡ ¹ß°ßÇÑ Å¬¶ó¿ìµå º¸¾È±â¾÷ À§Áî, ÆÐÄ¡ ¹öÀü Àû¿ë°ú ÅÛÇø´ °ËÁõ °È ±Ç°í
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] ¿ÀǼҽº Ãë¾àÁ¡ ½ºÄ³³Ê ¡®´©Å¬¸®(Nuclei)¡¯¿¡¼ ½É°¢ÇÑ º¸¾È Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. À̹ø Ãë¾àÁ¡(CVE-2024-43405)Àº °ø°ÝÀÚ°¡ ¾Ç¼º ÅÛÇø´À» ÅëÇØ ½Ã½ºÅÛÀ» Àå¾ÇÇÒ °¡´É¼ºÀÌ ÀÖ¾î ½Å¼ÓÇÑ ¾÷µ¥ÀÌÆ®°¡ ¿ä±¸µÈ´Ù.
¡ã±â»ç ³»¿ë°ú ¹«°üÇÑ »çÁøÀÔ´Ï´Ù[À̹ÌÁö=gettyimagesbank]
´©Å¬¸®´Â YAML ±â¹Ý ÅÛÇø´À» »ç¿ëÇØ À¥ ¾ÖÇø®ÄÉÀ̼Ç, ÀÎÇÁ¶ó, Ŭ¶ó¿ìµå Ç÷§Æû, ³×Æ®¿öÅ© µîÀÇ º¸¾È Ãë¾àÁ¡À» ÀÚµ¿À¸·Î ŽÁöÇÏ´Â µµ±¸´Ù. ÇÁ·ÎÁ§Æ®µð½ºÄ¿¹ö¸®(ProjectDiscovery)¿¡¼ °³¹ßÇÑ ÀÌ µµ±¸´Â Àü ¼¼°è º¸¾È Àü¹®°¡¿Í ±â¾÷¿¡¼ ³Î¸® »ç¿ëµÇ°í ÀÖ´Ù.
Ãë¾àÁ¡ÀÇ ¿øÀÎ ¹× ±â¼úÀû ºÐ¼®
ÇØ´ç ½ºÄ³³Ê¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡Àº ´©Å¬¸® ¼¸í °ËÁõ(Signature Verification) ¹× YAML Æļ(Parser) °£ÀÇ Ã³¸® ºÒÀÏÄ¡¿¡¼ ºñ·ÔµÈ °áÇÔÀÌ´Ù. CVSS ±âÁØ 7.8Á¡À» ¹Þ¾Ò´Ù. Ãë¾àÁ¡À» ¹ß°ßÇÑ Å¬¶ó¿ìµå º¸¾È ±â¾÷ ¡®À§Áî(Wiz)¡¯¿¡ µû¸£¸é ´©Å¬¸®ÀÇ ¼¸í °ËÁõ ½Ã½ºÅÛ°ú YAML Æļ°¡ ÁÙ ¹Ù²Þ ¹®ÀÚ(, ij¸®Áö ¸®ÅÏ)¸¦ ´Ù¸£°Ô Çؼ®ÇÏ´Â µ¥¼ ±âÀÎÇß´Ù.
YAML Æļ´Â ¡®¡¯À» ÁÙ ¹Ù²ÞÀ¸·Î ó¸®ÇÏ´Â ¹Ý¸é, ¼¸í °ËÁõ ½Ã½ºÅÛÀº À̸¦ µ¿ÀÏÇÑ ÁÙ·Î ÀνÄÇÏ´Â ¹®Á¦´Ù. ÀÌ ºÒÀÏÄ¡·Î ÀÎÇØ ¾Ç¼º ÅÛÇø´À» ¿ìȸÀûÀ¸·Î ¼¸í °ËÁõ ´Ü°è¿¡¼ Åë°ú½Ãų ¼ö ÀÖÀ¸¸ç, ÀÌÈÄ YAML Æļ¿¡¼ ÇØ´ç ÅÛÇø´ÀÌ Á¤»óÀûÀ¸·Î ½ÇÇàµÇ¸é¼ ¾Ç¼ºÄڵ尡 ÁÖÀԵȴÙ. °ø°ÝÀÚ´Â ÅÛÇø´¿¡ ƯÁ¤ ÁÙ¿¡ ¡®¡¯ ¹®ÀÚ¸¦ »ðÀÔÇϰųª ¡®# digest¡¯ ÁÙÀ» Á¶ÀÛÇÏ´Â ¹æ½ÄÀ¸·Î ¼¸í °ËÁõÀ» ¿ìȸÇÒ ¼ö ÀÖ´Ù.
À§Áî´Â ¡°¼¸í °ËÁõÀº ´©Å¬¸®ÀÇ ÅÛÇø´ ¹«°á¼ºÀ» º¸ÀåÇÏ´Â ÇÙ½É ¿ä¼ÒÀ̸ç, ÇØ´ç ½Ã½ºÅÛÀÌ °ø°Ý¿¡ ³ëÃâµÇ¸é Àüü ÅÛÇø´ °ËÁõ ü°è°¡ ¹«·Â鵃 ¼ö ÀÖ´Ù¡±°í ¹àÇû´Ù.
½ÇÁ¦ À§Çù ¹× °ø°Ý °¡´É¼º
ÇØ´ç Ãë¾àÁ¡Àº ½Å·ÚÇÒ ¼ö ¾ø´Â ÅÛÇø´À» »ç¿ëÇÏ´Â Á¶Á÷¿¡¼ ƯÈ÷ À§ÇèÇÏ´Ù. ÀÚµ¿ÈµÈ º¸¾È ½ºÄµ Ç÷§Æû µî¿¡¼ ÅÛÇø´À» ¼öÁ¤Çϰųª ¿Ã¸± ¼ö ÀÖ´Â ±â´ÉÀÌ Á¦°øµÇ´Â °æ¿ì °ø°ÝÀÚ´Â À̸¦ ¾Ç¿ëÇØ ¾Ç¼º ÅÛÇø´À» ¹èÆ÷ÇÒ ¼ö ÀÖ´Ù. °á°úÀûÀ¸·Î ¾Ç¼º ÅÛÇø´ÀÌ ½Ã½ºÅÛ¿¡ À¯ÀԵǸé ÀÓÀÇ ¸í·É¾î ½ÇÇà, µ¥ÀÌÅÍ À¯Ãâ, ½Ã½ºÅÛ ¼Õ»ó µî ½É°¢ÇÑ º¸¾È »ç°í·Î À̾îÁú °¡´É¼ºÀÌ Å©´Ù.
À§Áî´Â ¡°ÀÌ Ãë¾àÁ¡ÀÌ ¾Ç¿ëµÇ¸é Á¶Á÷ÀÇ ÁÖ¿ä ½Ã½ºÅÛÀÌ °ø°Ý¿¡ ³ëÃâµÉ ¼ö ÀÖÀ¸¸ç, ƯÈ÷ Ä¿¹Â´ÏƼ¿¡¼ Á¦°øÇÏ´Â ÅÛÇø´À» ½Å·ÚÇÏÁö ¾Ê°í öÀúÇÑ °ËÁõ ÀýÂ÷¸¦ °ÅÃÄ¾ß ÇÑ´Ù¡±°í °æ°íÇß´Ù.
Ãë¾àÁ¡ º¸¿Ï ¹× ±ÇÀå ´ëÀÀ ¹æ¾È
À§Áî°¡ À̹ø Ãë¾àÁ¡À» ¹ß°ßÇÏ°í º¸°íÇßÀ¸¸ç, ÇØ´ç ¹®Á¦´Â ÇöÀç ÆÐÄ¡µÈ »óÅ´Ù. CVE-2024-43405´Â ´©Å¬¸® 3.3.2 ¹öÀü¿¡¼ ÆÐÄ¡µÆ´Ù. ´©Å¬¸® 3.0.0 ¹öÀü ÀÌÈÄ ¸ðµç ¹öÀüÀÌ À̹ø Ãë¾àÁ¡ÀÇ ¿µÇâÀ» ¹ÞÀ¸¹Ç·Î, 3.3.2 ÀÌ»ó ¹öÀüÀ¸·Î ¾÷±×·¹À̵åÇÏ´Â °ÍÀÌ ¿ä±¸µÈ´Ù.
´õºÒ¾î ÇÁ·ÎÁ§Æ®µð½ºÄ¿¹ö¸®´Â Ãë¾àÁ¡ ÆÐÄ¡¿Í ´õºÒ¾î ÅÛÇø´ °ËÁõ ÇÁ·Î¼¼½º¸¦ °ÈÇß´Ù. º¸¾ÈÀü¹®°¡µéÀº ´©Å¬¸®¸¦ °Ý¸®µÈ ȯ°æ¿¡¼ ½ÇÇàÇϰųª »÷µå¹Ú½º ȯ°æ¿¡¼ °ËÁõµÈ ÅÛÇø´¸¸ »ç¿ëÇÏ´Â µî ¡®¹æ¾î ½ÉÃþÈ(Defense in Depth)¡¯ Àü·«À» ±ÇÀåÇÏ°í ÀÖ´Ù. À̸¦ ÅëÇØ ÅÛÇø´ ½ÇÇà ´Ü°è¿¡¼ ¾Ç¼º ÅÛÇø´ÀÇ À§ÇèÀ» ÃÖ¼ÒÈÇÒ ¼ö ÀÖ´Ù.
»ç¿ëÀÚ´Â ´©Å¬¸®ÀÇ ÃֽŠ¹öÀüÀ¸·Î ºü¸£°Ô ¾÷µ¥ÀÌÆ®ÇÏ°í, ÅÛÇø´ ¼Ò½º¸¦ öÀúÈ÷ °ËÁõÇØ¾ß ÇÑ´Ù. ½Å·ÚÇÒ ¼ö ¾ø´Â ÅÛÇø´ »ç¿ëÀ» Áö¾çÇÏ°í, º¸¾È µµ±¸¸¦ °Ý¸®µÈ ȯ°æ¿¡¼ ½ÇÇàÇÏ´Â µî Ãß°¡ÀûÀÎ ¹æ¾îÃ¥À» ¸¶·ÃÇÏ´Â °ÍÀÌ ÇʼöÀûÀÌ´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>