°ø°³µÈ ¸®´ª½º Ãë¾àÁ¡, ¡°¾Ç¿ëµÇ¸é À§ÇèÇØ¡± VS ¡°Æı޷ ¾àÇØ¡±
[º¸¾È´º½º ÁÖ¼ÒÇü] »õ·Î¿î ¸®´ª½º ¹ö±×ÀÎ °í½ºÆ®¸¦ ÇâÇÑ °ü·Ã¾÷°èÀÇ ½Ã¼±ÀÌ ´Ù¼Ò ¾ù°¥¸°´Ù. ´Ù¼öÀÇ Àü¹®°¡µéÀÌ °í½ºÆ®¸¦ µÎ°í Á¦2ÀÇ ÇÏÆ®ºí¸®µå(Heartbleed)°¡ µÉ °¡´É¼º±îÁö Á¦±âÇÏ¸é¼ À§ÇùÀûÀ¸·Î Æò°¡ÇÑ °¡¿îµ¥ ¸î¸îÀÇ Àü¹®°¡µéÀº ±×·¸°Ô±îÁö º¼ ¹®Á¦´Â ¾Æ´Ï¶ó´Â °ßÇظ¦ ³»³ù´Ù.
ÇöÀç±îÁöÀÇ Àü¸»À» Á¤¸®Çغ¸¸é ÀÌ·¸´Ù. ±ÝÁÖ ÃÊ ¹Ì±¹ º¸¾È ¼Ö·ç¼Ç Àü¹®¾÷üÀÎ Ä÷¸®½º(Qualys)¿¡ ÀÇÇØ ´ëºÎºÐÀÇ ¸®´ª½º ½Ã½ºÅÛ¿¡ Àû¿ëµÇ´Â ½É°¢ÇÑ ¹öÆÛ ¿ÀÆÛÇ÷οì(buffer overflow, µ¤¾î¾²±â) Ãë¾àÁ¡ÀÎ °í½ºÆ®(Ghost, CVE-2015-0235)°¡ ¼¼»ó¿¡ µå·¯³µ´Ù. ÀÌ´Â ¸®´ª½º GNU C ¶óÀ̺귯¸®(glibc)¿¡ ÀÖÀ¸¸ç ¾Ç¿ëÇÒ °æ¿ì ±ÇÇÑ ¾øÀÌ ½Ã½ºÅÛÀ» ¿ø°Ý Á¶Á¤ °¡´ÉÇÑ °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. ¶ÇÇÑ ÀÌ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Â ½Ã½ºÅÛÀº Glibc ¹öÀü Áß 2.2~2.17, ¸®´ª½º ¹öÀü Áß µ¥ºñ¾Ó 7(Debian 7), ·¹µå ÇÞ(Red Hat Enterprise Linux 6,7), ¼¾Æ®¿À¿¡½º(CentOS 6,7), ¿ìºÐÅõ 12.04(Ubuntu 12.04) µîÀÎ °ÍÀ¸·Î ÀüÇØÁ³´Ù.
°í½ºÆ®¸¦ ÃÖÃÊ ¹ß°ßÇÑ Ä÷¸®½º»ç´Â À̸ÞÀÏ ¼¹ö¸¦ ÅëÇÑ Á¢±Ù µî ¾î¶² °æ·Î·Î Ãë¾àÁ¡ÀÌ Ä§ÅõµÇ´Â Áö¿¡ ´ëÇÑ Áõ¸íÀ» ³»³ùÀ¸¸ç, ÇØ´ç Ãë¾àÁ¡ÀÌ ¿Ï鵃 ¼ö ÀÖ´Â ¸ÞŸÇ÷ÎÀÕ ¸ðµâÀ» ¸¶·ÃÇÒ °èȹÀ̶ó°íµµ ÀüÇß´Ù.
»Ó¸¸ ¾Æ´Ï¶ó Ä÷¸®½º»çÀÇ ¿ïÇÁ° ĵ¦(Wolfgang Kandek) CTO´Â ¡°ÀÚ»ç Á¶»ç°á°ú, °í½ºÆ®°¡ ¾Ç¿ëµÉ °æ¿ì ½Ã½ºÅÛ ÀÚü¸¦ ¿ø°Ý Á¶Á¤ÇØ ´Ù¾çÇÑ ¾Ç¼ºÇàÀ§¸¦ ÇÒ ¼ö ÀÖ´Ù¡±¸ç ¡°Ä§Åõ°æ·Îµµ ¾Ë·ÁÁø °Í ¿Ü¿¡ Ãß°¡ÀûÀ¸·Î ¹àÇôÁú °ÍÀ¸·Î ¿¹»óµÈ´Ù¡±°í ¹ßÇ¥Çß´Ù. ¶ÇÇÑ ¸ÞÀÏ ÇÑ Åë º¸³»´Â °ÍÀ¸·Î ½Ã½ºÅÛ¿¡ ÀáĨÇÏ´Â °Ô °¡´ÉÇÏ´Ù°í±îÁö Çß´Ù. ¾Ç¿ëÀÌ ´ë´ÜÈ÷ ½±´Ù´Â °Í.
ÀÌ·¸°Ô Ä÷¸®½º»ç Á¶»ç¿¡ µû¸£¸é °í½ºÆ®´Â ½±°í ´Ù¾çÇÑ °æ·Î·Î ħÅõ°¡ °¡´ÉÇÏ°í ´ë´ÜÈ÷ À§ÇùÀûÀÌ´Ù. ÇÏÁö¸¸ ±×µé°ú ´Ù¸¥ °ßÇظ¦ °¡Áø º¸¾ÈÀü¹®°¡µéÀÌ µîÀåÇß´Ù. °í½ºÆ® Æı޷¿¡ ´ëÇØ °ú´ëº¸µµ µÇ°í ÀÖ´Ù´Â °Í.
¡°°í½ºÆ®´Â ¾Ë·ÁÁø °Íó·³ ´Ü¼øÇÏ°Ô Ä§Åõ°¡ °¡´ÉÇÑ Ãë¾àÁ¡ÀÌ ¾Æ´Ï´Ù. ÇÏÆ®ºí¸®µå(Heartbleed) »ç°Ç°ú´Â ¼º°ÝÀÌ ´Ù¸£´Ù¡±
-¹Ì±¹ º¸¾È Àü¹®¾÷üÀÎ ¶óÇǵå 7(Rapid 7)»çÀÇ ¼ö¼® ¿¬±¸¿øÀÎ ¹«¾î(Moore)
¡°°í½ºÆ®°¡ »õ·Î¿î ¸®´ª½º ½Ã½ºÅÛ¿¡ ħÅõÇÏ¿© ¾Ç¿ëµÉ °¡´É¼ºÀº »ó´çÈ÷ ¡®Á¦ÇÑÀû¡¯ÀÌ´Ù. ÀÌ¹Ì Áö³ 2013³â¿¡ Ãë¾àÁ¡ÀÇ ±Ùº»ÀûÀÎ ¿øÀεéÀ» ÇØ°áÇßÀ¸¸ç ÇØÄ¿µéÀÇ °ø°ÝÀº 4 ¶Ç´Â 8 ¹ÙÀÌÆ®·Î¸¸ °ø°ÝÀÌ °¡´ÉÇѵ¥ ÀÌ´Â È®·üµµ ³·°í °ÅÀÇ ºÒ°¡´ÉÇÑ °ÍÀ¸·Î º¸ÀδÙ. 4~8¹ÙÀÌÆ® Çѵµ ³»¿¡¼ °ø°ÝÀ» ÇÏ·Á¸é ½Ã½ºÅÛÀÇ ¸Þ¸ð¸®³ª ¾ÖÇø®ÄÉÀÌ¼Ç ¸®¼Ò½º µîÀÇ ¿µÇâÀ» ½É°¢ÇÏ°Ô ¹Þ¾Æ °ø°ÝÀÚÀÇ Çൿ¹Ý°æÀÌ Á¼¾ÆÁú ¼ö¹Û¿¡ ¾ø´Ù.¡±
-º¸¾È¾÷ü Æ®·»µå¸¶ÀÌÅ©·Î(Trend Micro)»çÀÇ ÆÄ¿î Ų´õ(Pawan Kinger) ¿¬±¸¿ø
»óȲÀÌ ÀÌ·¸´Ùº¸´Ï À̹ø¿¡ À̸ñÀ» ÁýÁß½ÃŲ ¡®°í½ºÆ®¡¯°¡ ¾î¶² °á°ú¸¦ ³ºÀ»Áö¿¡ ´ëÇÑ ÃßÀ̸¦ ÁöÄѺ¼ ÇÊ¿ä°¡ ÀÖÀ» °ÍÀ¸·Î º¸ÀδÙ.
@DARKReading
[±¹Á¦ºÎ ÁÖ¼ÒÇü ±âÀÚ(sochu@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>