Home > Àüü±â»ç

[º¸¾È¾÷µ¥ÀÌÆ®-13] ƼÄÏ °»½Å ¿äû ¹Þ¾Æµé¿©Áö¸é ¼­ºñ½º °ÅºÎ ¹ß»ý

ÀÔ·Â : 2010-02-23 11:04
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

MS10-014, Kerberos Ãë¾àÁ¡À¸·Î ÀÎÇÑ ¼­ºñ½º °ÅºÎ ¹®Á¦Á¡


<¼ø¼­>

1. º¸¾È¾÷µ¥ÀÌÆ® ¹«½ÃÇÏ°í ÀÖÁö´Â ¾Ê³ª¿ä?

2. ¿ÀÇǽº Ãë¾àÁ¡, °ø°ÝÀÚ´Â PC ¿ÏÀüÁ¦¾î °¡´É

3. ÆÄ¿öÆ÷ÀÎÆ® Ãë¾àÁ¡, ¼­¹ö°¡ ´õ À§ÇèÇÒ ¼ö ÀÖ¾î

4. ÆäÀÎÆ® Ãë¾àÁ¡, JPEG·Î °ø°ÝÀÚ ·ÎÄûç¿ëÀÚ ±ÇÇÑ ¾ò¾î

5. SMB Ãë¾àÁ¡, ¼­ºñ½º °ÅºÎµµ À¯¹ß °¡´É

6. À©µµ¿ì ¼Ð 󸮱â Ãë¾àÁ¡, »ç¿ëÀÚ ÄÁÅؽºÆ® ¾Ç¿ë °¡´É

7. ¾×ƼºêX Ãë¾àÁ¡, Kill ºñÆ® ¼³Á¤ÇØ ÇØ°á

8. TCP/IP Ãë¾àÁ¡, IPv6 »ç¿ë ¸ðµç OS À§Çè¿¡ ³ëÃâµÅ

9. ÇÏÀÌÆÛ-V Ãë¾àÁ¡, °¡»ó¼­¹ö ¾Ç¿ë ¿¬°á PCµé ¼­ºñ½º°ÅºÎ À¯¹ß

10. CSRSS Ãë¾àÁ¡, Çʼö ÇÏÀ§ ½Ã½ºÅÛÀÇ »ç¿ëÀÚ ¸ðµå ±ÇÇÑ È¹µæ

11. SMB Ãë¾àÁ¡, SMB ÆÐŶ º¸³» PC ¾Ç¿ë

12. DirectShow Ãë¾àÁ¡, µ¿¿µ»ó(AVI) ÆÄÀÏ ¿©´Â ¼ø°£ À§Çè

13. Kerberos Ãë¾àÁ¡, ƼÄÏ °»½Å ¿äû ¹Þ¾Æµé¿©Áö¸é ¼­ºñ½º°ÅºÎ ¹ß»ý

14. Ä¿³Î Ãë¾àÁ¡, ¿î¿µÃ¼Á¦ ÇÙ½ÉÀÎ Ä¿³ÎÀÌ Æ¯Á¤ ¿¹¿Ü À߸ø ó¸®

15. MS°¡ ¸»ÇÏ´Â ¡®º¸¾È¾÷µ¥ÀÌÆ®¡¯ÀÇ Á߿伺


MS10-014(Áß¿ä) º¸¾È°øÁö¿Í °ü·ÃÇÑ º¸¾È ¾÷µ¥ÀÌÆ®´Â ºñ°ø°³ÀûÀ¸·Î º¸°íµÈ À©µµ¿ì Ãë¾àÁ¡À» ÇØ°áÇÑ´Ù. ½Å·ÚÇÒ ¼ö ÀÖ´Â ºñ À©µµ¿ì Kerberos ¿µ¿ªÀÇ ÀÎÁõµÈ »ç¿ëÀڷκÎÅÍ Æ¯¼öÇÏ°Ô Á¶ÀÛµÈ Æ¼ÄÏ °»½Å ¿äûÀÌ À©µµ¿ì Kerberos µµ¸ÞÀÎÀ¸·Î º¸³»Áú °æ¿ì ÀÌ Ãë¾àÁ¡À¸·Î ÀÎÇØ ¼­ºñ½º °ÅºÎ°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù. ƯÈ÷ ±×·¸°Ô ¹ß»ýÇÑ ¼­ºñ½º °ÅºÎ´Â µµ¸ÞÀÎ ÄÁÆ®·Ñ·¯°¡ ´Ù½Ã ½ÃÀÛµÉ ¶§±îÁö Áö¼ÓµÉ ¼ö ÀÖ´Ù.

 

 

½É°¢µµ ¹× Ãë¾àÁ¡-Kerberos Null Æ÷ÀÎÅÍ ¿ªÂüÁ¶ Ãë¾àÁ¡(CVE-2010-0035)

Kerberos ±¸Çö¿¡ ¼­ºñ½º °ÅºÎ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº È¥ÇÕ ¸ðµå Kerberos ±¸Çö¿¡¼­ ¿ø°Ý ºñ À©µµ¿ì ¿µ¿ªÀÇ Å¬¶óÀ̾ðÆ®¿¡ ÀÇÇÑ TGT(Ticket-Granting-Ticket) °»½Å ¿äûÀ» ÀýÀûÇÒ°Ô Ã³¸®ÇÏÁö ¸øÇØ ¹ß»ýÇϸç, Ãë¾àÁ¡ ¾Ç¿ë¿¡ ¼º°øÇÑ °ø°ÝÀÚ´Â ¿µÇâÀ» ¹Þ´Â À©µµ¿ì µµ¸ÞÀÎ ÄÁÆ®·Ñ·¯°¡ ÀÀ´äÀ» ÁßÁöÇϵµ·Ï ¸¸µé ¼ö ÀÖ´Ù.


´Ù¸¸ ÀÌ Ãë¾àÁ¡Àº µµ¸ÞÀÎ ÄÁÆ®·Ñ·¯¿¡¸¸ ¿µÇâÀ» ÁÖ¸ç, µµ¸ÞÀÎ ÄÁÆ®·Ñ·¯ÀÇ ¿ªÇÒÀ» ¼öÇàÇÏÁö ¾Ê´Â ¼­¹ö´Â ¿µÇâÀ» ¹ÞÁö ¾Ê´Â´Ù.


ÇÑÆí ÀÌ¿Í °ü·ÃÇÑ º¸´Ù ÀÚ¼¼ÇÑ »çÇ×À̳ª º¸¾È¾÷µ¥ÀÌÆ®´Â MS Å×Å©³Ý ȨÆäÀÌÁö(www.microsoft.com/korea/technet/security/bulletin/ms10-014.mspx)¿¡¼­ È®ÀÎÇÒ ¼ö ÀÖ´Ù.

 

¡á ¿ë¾îÇؼ³(MS10-014 º¸¾È°øÁö ÂüÁ¶)

Kerberos º¸¾ÈµÇÁö ¾ÊÀº °³¹æÇü ³×Æ®¿öÅ©¿¡¼­ »ç¿ëÀÚ ¹× ¼­ºñ½º¸¦ »óÈ£ ÀÎÁõÇϴµ¥ »ç¿ëµÇ´Â ÇÁ·ÎÅäÄÝ·Î, À̸¦ ÅëÇØ ¼­ºñ½º´Â ÇØ´ç ¼­ºñ½º¿¡¼­ »ç¿ëÀÚ¸¦ ÀÎÁõÇÏÁö ¾Ê°íµµ Kerberos ƼÄÏ »ç¿ëÀÚ¸¦ ¿Ã¹Ù¸£°Ô ½Äº°ÇÒ ¼ö ÀÖÀ¸¸ç ÀÌ ÀÛ¾÷Àº °øÀ¯ º¸¾È Å°¸¦ »ç¿ëÇØ ¼öÇàµÈ´Ù.


Kerberos ÇÁ·ÎÅäÄÝ¿¡¼­´Â °øÀ¯ º¸¾È Å°¸¦ »ç¿ëÇØ »ç¿ëÀÚÀÇ ÀÚ°Ý Áõ¸íÀ» ¾ÏȣȭÇÏ°í ¼­¸íÇÑ´Ù. Ŭ¶óÀ̾ðÆ®´Â Kerberos KDC(Å° ¹èÆ÷ ¼¾ÅÍ)¿¡¼­ ÀÎÁõµÇ¸ç, ÀÌ ÀÎÁõ ÈÄ »ç¿ëÀÚ´Â ³×Æ®¿öÅ©ÀÇ Æ¯Á¤ ¼­ºñ½º¿¡ ¾×¼¼½ºÇϱâ À§ÇÑ ¼­ºñ½º ƼÄÏÀ» ¿äûÇÒ ¼ö ÀÖ´Ù. ÀÌ Æ¼ÄÏ¿¡´Â »ç¿ëÀÚÀÇ ¾ÏȣȭµÇ°í ÀÎÁõµÈ ID°¡ Æ÷ÇԵȴÙ.


TGT(Ticket-Granting-Ticket) Kerberos¿¡¼­ Ŭ¶óÀ̾ðÆ®¿¡´Â KDC¿¡ ÀÇÇØ ÇѹøÀÇ Æ¯Á¤ ·Î±×¿Â ¼¼¼Ç¿¡¸¸ À¯È¿ÇÑ Àӽà Ű°¡ ÁöÁ¤µÈ´Ù. »ç¿ëÀÚ°¡ ·Î±×¿ÂÇϸé Ŭ¶óÀ̾ðÆ®´Â ±âŸ ¸ðµç ¼­ºñ½º¿¡ ´ëÇÑ Æ¼ÄÏÀ» ¿äûÇϵíÀÌ KDC¿¡ ´ëÇÑ Æ¼ÄÏÀ» ¿äûÇÑ´Ù. KDC¿¡¼­´Â KDC Àüü ƼÄÏ ºÎ¿© ¼­ºñ½ºÀΠƯ¼ö ¼­¹ö¿¡ ´ëÇÑ ·Î±×¿Â ¼¼¼Ç Å° ¹× ƼÄÏÀ» »ý¼ºÇØ ÀÀ´äÇÑ´Ù. ÇϳªÀÇ ·Î±×¿Â ¼¼¼Ç Å° »çº»ÀÌ Æ¼ÄÏ¿¡ Æ÷ÇԵǸç, ƼÄÏÀº KDCÀÇ ¸¶½ºÅÍ Å°·Î ¾ÏȣȭµÇ¸ç, ¶Ç ÇϳªÀÇ ·Î±×¿Â ¼¼¼Ç Å° »çº»Àº »ç¿ëÀÚÀÇ ·Î±×¿Â ¾ÏÈ£¿¡¼­ ÆÄ»ýµÈ »ç¿ëÀÚÀÇ ¸¶½ºÅÍ Å°·Î ¾ÏȣȭµÈ´Ù. ÀÌ Æ¼ÄÏ°ú ¾ÏȣȭµÈ ¼¼¼Ç Å°°¡ ¸ðµÎ Ŭ¶óÀ̾ðÆ®·Î º¸³»Áø´Ù.


Ŭ¶óÀ̾ðÆ®°¡ KDCÀÇ ÀÀ´äÀ» ¹ÞÀ¸¸é »ç¿ëÀÚÀÇ ¾ÏÈ£¿¡¼­ ÆÄ»ýµÈ »ç¿ëÀÚÀÇ ¸¶½ºÅÍ Å°·Î ·Î±×¿Â ¼¼¼Ç Å°¸¦ Çص¶ÇÑ´Ù. Ŭ¶óÀ̾ðÆ®´Â ÀÌÁ¦ ·Î±×¿Â ¼¼¼Ç Å°¸¦ »ç¿ëÇØ KDC¿¡¼­ ¹Þ´Â ¸ðµç ¼­¹ö ¼¼¼Ç Å° »çº»À» Çص¶ÇÒ ¼ö ÀÖÀ¸¹Ç·Î »ç¿ëÀÚÀÇ ¾ÏÈ£¿¡¼­ ÆÄ»ýµÈ Å°°¡ ´õ ÀÌ»ó ÇÊ¿äÇÏÁö ¾Ê´Ù. Ŭ¶óÀ̾ðÆ®´Â KDCÀÇ Àüü ƼÄÏ ºÎ¿© ¼­ºñ½º¿¡ ´ëÇÑ Æ¼ÄÏ°ú ÇÔ²² ·Î±×¿Â ¼¼¼Ç Å°¸¦ ƼÄÏ Ä³½Ã¿¡ ÀúÀåÇÑ´Ù. Àüü ƼÄÏ ºÎ¿© ¼­ºñ½º¿¡ ´ëÇÑ Æ¼ÄÏÀ» TGT¶ó°í ÇÑ´Ù.

[±èÁ¤¿Ï ±âÀÚ(boan3@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)