ÃÖ±Ù ÇØ¿Ü Ä¿¹Â´ÏƼ¸¦ Áß½ÉÀ¸·Î OpenSSHÀÇ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡¿¡ ´ëÇÑ ³í¶õÀÌ ºÒ°ÅÁ® °ü½ÉÀ» ²ø°í ÀÖ´Ù. ±×·¯³ª ÇöÁö ¾ð·ÐµéÀº ½ÇÁ¦ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÎÁö´Â È®ÀεÇÁö ¾Ê¾Ò´Ù°í º¸µµÇÏ°í ÀÖ´Ù.
IT Á¾ÇÕ Æ÷ÅÐ »çÀÌÆ® Heise Online ¿µ±¹ÆÇÀº ÃÖ±Ù Heise OnlineÀº ´Ù¼öÀÇ ½Ã½ºÅÛ¿¡ ´ëÇÑ Ä§ÀÔ°ú °ü·ÃµÈ OpenSSH Á¦·Îµ¥ÀÌ °ø°Ý¼³À» º¸µµÇÏ¸ç ¡°¸çÄ¥ ÀüºÎÅÍ OpenSSH ¹öÀü 4.3ÀÇ ±âÁ¸¿¡ ¾Ë·ÁÁöÁö ¾ÊÀº º¸¾È Ãë¾àÁ¡°ú °ü·ÃÇØ Á¦·Îµ¥ÀÌ(zero day) °ø°ÝÀÌ °¡´ÉÇÏ´Ù´Â ·ç¸Ó°¡ ÀÖ¾úÁö¸¸ È®ÀεÇÁö ¾Ê¾Ò´Ù¡±°í ÀüÇß´Ù. ƯÈ÷ °¨¿°µÈ ¼¹ö Áß Çϳª¿¡ ´ëÇÑ °ø°Ý ºÐ¼® °á°ú¸¦ ÀοëÇØ ¡°Ãֱ٠ŽÁöµÈ ´Ù¼öÀÇ ½Ã½ºÅÛ¿¡ ´ëÇÑ Ä§ÀÔÀº ºê·çÆ® Æ÷½º(brute force) °ø°ÝÀÎ °ÍÀ¸·Î ³ªÅ¸³µ´Ù¡±°í ÀüÇß´Ù.
ÀÌ¿¡ ¾Õ¼± Áö³ 7ÀÏ¿¡´Â Heise Online¿Í Á¦ÈÞÇÏ°í ÀÖ´Â H½ÃÅ¥¸®Æ¼(The H Security)°¡ ¡°À¥È£½ºÆÃÅäÅ© Æ÷·³(Web Hosting Talk forum)¿¡¼ RHEL(CentOS/Red Hat Enterprise Linux)ÀÇ OpenSSH ¼¹öÀÇ ÁÖ¿ä º¸¾È Ãë¾àÁ¡¿¡ °üÇÑ ÀÇȤÀÌ °Å¼¼°Ô ÀÏ°í ÀÖ´Ù¡±°í º¸µµÇß´Ù.
Heise Online¿¡ µû¸£¸é ÀÌ·¯ÇÑ ÀÇȤÀº ÀÚĪ Anti-SecÀ̶ó´Â ´Üü°¡ ´Ù¼öÀÇ ¼¹ö¸¦ ħÀÔÇÏ°í ±× ·Î±×¸¦ ¸®½ºÆÃÇÑ °Ô½Ã¹°ÀÌ µîÀåÇÏ¸é¼ ºÒ°ÅÁö±â ½ÃÀÛÇß´Ù. ÀÌ Æ÷½ºÆÃÀº OpenSSH 4.3 ¹öÀüÀÌ Ä§ÀÔ °¡´ÉÇÏ´Ù´Â °ÍÀ» º¸¿©ÁÖ´Â Áõ°Å°¡ µÉ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù. ½ÉÁö¾î ÀÌ ´Üü´Â ħÀÔÇÑ ·Î±×¸¦ ¿°ÅÇÑ µÚ ¡°¿ì¸®¸¦ ÂÑÀ¸·Á°í ÇÏÁö ¸»¶ó. ¿ì¸®°¡ ¹®Á¦°¡ ¾Æ´Ï¶ó (·¹µåÇÞÀÇ) ¸»°ú ÇൿÀÌ ÀÏÄ¡ÇÏÁö ¾Ê´Â´Ù´Â °ÍÀÌ ¹®Á¦´Ù¡±¶ó¸ç ¡°¼öÁ¤ÀÌ ¸ÕÀú´Ù¡±¶ó°í Ãæ°í(?)Çß´Ù.
¡ã Anti-SecÀÌ Ä§ÀÔÇÑ ¼¹ö ·Î±× (Ãâó : INSECURE.ORG, http://seclists.org)
Æ÷½ºÆÃµÈ ³»¿ëÀÌ »ç½ÇÀ̶ó¸é ¼ö³â Àü¿¡ ¸¸µé¾îÁ® ¿©ÀüÈ÷ ¹èÆ÷µÇ°í ÀÖ´Â OpenSSL 4.3 ¹öÀü¿¡ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù. ±×·¯³ª ·¹µåÇÞ °³¹ßÆÀÀº °ú°Å ¹öÀü±îÁö Àû¿ëµÇ´Â ÆÐÄ¡(backport patch, ȤÀº ¹éÆ÷ÆÃ)¸¦ Á¦°øÇÏ´Â ÆíÀ̱⠶§¹®¿¡ OpenSSLÀº ¹öÀü¿¡ Å« »ó°ü¾øÀÌ Ç×»ó ÃÖ½ÅÀ¸·Î ¾÷µ¥ÀÌÆ® µÇ´Â °Í°ú ¸¶Âù°¡Áö¶ó´Â °ÍÀÌ ÀϹÝÀûÀÎ ÀÌÇØ´Ù. ƯÈ÷ ¹éÆ÷ÆÃ(backporting)Àº ¼ÒÇÁÆ®¿þ¾î¸¦ ÀÌ¿ëÇÏ´Ù°¡ ¹®Á¦°¡ »ý±â¸é Àüü¸¦ ¾÷±×·¹À̵å ÇÒ ÇÊ¿ä ¾øÀÌ ±× ºÎºÐ¸¸ ÇØ°áÇØ Áشٴ Á¡¿¡¼ ¸Å·ÂÀûÀÏ ¼ö ÀÖ´Ù.
±×·¯³ª À¥È£½ºÆÃÅäÅ©(www.webhostingtalk.com) Æ÷·³¿¡¼ ºÒ°ÅÁø OpenSSH ·ç¸Ó¿¡ µû¸£¸é ÀÌ·¯ÇÑ ¹éÆ÷Æà °úÁ¤¿¡¼ ¿¡·¯°¡ »ðÀԵŠÇöÀç À̸¦ ÇØÅ·ÇÒ °æ¿ì ¼¹ö Á¢±Ù ±ÇÇÑÀ» ȹµæÇÒ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù.
¶ÇÇÑ H½ÃÅ¥¸®Æ¼(The H Security)´Â ¸î ÁÖ Àü ssanz.net¿¡ ´ëÇÑ °ø°ÝÀ» Æ÷ÇÔÇØ ÀϺΠ»çÀÌÆ®µé¿¡ ´ëÇÑ °ø°ÝµéÀÌ SSH ƯÁ¤ ¹öÀüÀÇ ¾Ë·ÁÁöÁö ¾ÊÀº Ãë¾àÁ¡¿¡ ´ëÇÑ Á¦·Îµ¥ÀÌ °ø°ÝÀÇ Á¸À縦 °¡¸®Å°°í ÀÖ´Â °ÍÀÎÁöµµ ¸ð¸¥´Ù°í ÀüÇß´Ù.
ÇÑÆí, ·¹µåÇÞ º¸¾È´ëÀÀÆÀÀº ¡°Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À¸·Î »ý°¢µÇÁö ¾Ê´Â´Ù¡±¸ç ÀÌ Ãë¾àÁ¡ÀÇ Á¸Àç ¿©ºÎ¿¡ ´ëÇÑ ¾ð±ÞÀ» °ÅºÎÇß´Ù°í Heise OnlineÀº ÀüÇß´Ù. ±×·¯¸é¼µµ ·¹µåÇÞ º¸¾È´ëÀÀÆÀÀº ÀÌ ¼Ò¹®À» ¾Ë°í ÀÖÀ¸¸ç Á» ´õ Á¤º¸¸¦ ¼öÁýÇØ »óȲÀ» ÁöÄѺ¸°í ÀÖ´Ù°í ¸»ÇÑ °ÍÀ¸·Î ÀüÇØÁø´Ù.
[±èµ¿ºó ±âÀÚ(foreign@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>