¿¡ÄûÆѽº »ç°Ç ÀÏÀ¸Å² Áö³ ÇØ Ãë¾àÁ¡º¸´Ù ´õ Ä¡¸íÀûÀ¸·Î ÀÛ¿ëÇÒ ¼öµµ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ 2(Apache Strusts 2)¿¡¼ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾ú´Ù´Â ¼Ò½ÄÀÌ ³ª¿ÀÀÚ¸¶ÀÚ À̸¦ ÀͽºÇ÷ÎÀÕ ÇÏ´Â Äڵ尡 ±êÇãºê¿¡ µîÀåÇß´Ù. ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ 2ÀÇ ¹ö±×°¡ °ø°³µÈ Áö ¸çÄ¥ Áö³ªÁö ¾ÊÀº ½ÃÁ¡ÀÌ´Ù.
[À̹ÌÁö = iclickart]
¹®Á¦ÀÇ ¹ö±×´Â CVE-2018-11776À¸·Î, ½ºÆ®·¯Ã÷ 2.3~2.3.34 ¹öÀü°ú ½ºÆ®·¯Ã÷ 2.5~2.5.16 ¹öÀü¿¡¼ ¹ß°ßµÆ´Ù. À̸¦ óÀ½ ¹ßÇ¥ÇÑ º¸¾È ȸ»ç ¼¼¹É(Semmle)Àº ±Ç°í¹®À» ÅëÇØ ¡°³Î¸® »ç¿ëµÇ´Â ½ºÆ®·¯Ã÷ ¿£µåÆ÷ÀÎÆ®µé¿¡ ¿µÇâÀ» ÁÖ´Â ¹ö±×¡±¶ó°í ¼³¸íÇß´Ù.
°Ô´Ù°¡ ÀÌ ¹®Á¦´Â ½ºÆ®·¯Ã÷ OGNL(Object-Graph Navigation Language) ¾ð¾î¿Íµµ °ü·ÃÀÌ ÀÖ´Â °ÍÀ¸·Î, º¸Åë °ø°ÝÀÚµéÀº ÀÌ ¾ð¾î¿¡ ¸Å¿ì ´É¼÷ÇÑ ¸ð½ÀÀ» º¸ÀδÙ.
ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÏ·Á¸é °ø°ÝÀÚ°¡ HTTP ¿äû¿¡ ÀÚ½ÅÀÌ ¸¸µç ³×ÀÓ½ºÆäÀ̽º(namespace)¸¦ ¸Å°³º¯¼ö·Î¼ ÁÖÀÔÇØ¾ß ÇÑ´Ù. ¼¼¹É¿¡ ÀÇÇÏ¸é ½ºÆ®·¯Ã÷ ÇÁ·¹ÀÓ¿öÅ©°¡ ÀÌ ¸Å°³º¯¼öÀÇ °ªÀ» È®ÀÎÇÏ´Â ÀýÂ÷¿¡ ¹®Á¦°¡ ÀÖÀ¸¸ç, ÀÌ ¶§¹®¿¡ ¿©±â¿¡ µé¾î°¥ ¼ö ÀÖ´Â °ªÀº ¾Æ¹« OGNL ¹®ÀÚ¿À̶ó°í ÇÑ´Ù.
ÀÌ Ãë¾àÁ¡¿¡ ´ëÇÑ ³»¿ëÀº ¼¼ºÎÀûÀ¸·Î °ø°³µÇÁö ¾Ê¾Ò´Ù. ¾Ç¿ëµÉ ¼ÒÁö°¡ ³ô±â ¶§¹®ÀÌ´Ù. ¹°·Ð ¼¼¹ÉÀº ÀÌ¹Ì Áö³ 4¿ù¿¡ ¾ÆÆÄÄ¡ ¼ÒÇÁÆ®¿þ¾î Àç´Ü(Apache Software Foundation)¿¡ ÀÌ °°Àº »ç½ÇÀ» ¾Ë·ÈÁö¸¸, ÀÌ´Â ºñ°ø°³¿´´Ù. ¾ÆÆÄÄ¡ ¼ÒÇÁÆ®¿þ¾î Àç´ÜÀÌ À̸¦ ¹Þ¾Æ ±Ç°í¹®À» ¹ßÇ¥Çߴµ¥, ´ë·«ÀûÀÎ ³»¿ë¸¸ ´ã°Ü ÀÖ¾ú´Ù.
±×·±µ¥ ´Ü ÀÌƲ¸¸¿¡ °³³äÁõ¸íÀÌ °³¹ßµÇ¾î °ø°³µÈ °ÍÀÌ´Ù. °Ô´Ù°¡ Áö³ ÁÖ ±Ý¿äÀÏ º¸¾È ¾÷ü ·¹ÄÚµðµå ǻó(Recorded Future)´Â °³³äÁõ¸í¸¸ÀÌ ¾Æ´Ï¶ó ÀͽºÇ÷ÎÀÕÀ» °£ÆíÇÏ°Ô ÇØÁÖ´Â ÆÄÀ̼± ½ºÅ©¸³Æ®µµ ¹ß°ßÇß´Ù°í ¹ßÇ¥Çß´Ù. ±×·¯¸é¼ Áß±¹°ú ·¯½Ã¾ÆÀÇ ÁöÇÏ Æ÷·³¿¡¼ ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ 2ÀÇ ÀͽºÇ÷ÎÀÕ¿¡ ´ëÇÑ ÁÖÁ¦·Î À̾߱Ⱑ ÁøÇàµÇ°í ÀÖ´Â °É ¸ñ°ÝÇϱ⵵ Çß´Ù°í ¹àÇû´Ù.
·¹ÄÚµðµå ǻó¿¡ ÀÇÇϸé CVE-2018-11776Àº Áö³ ÇØ ¿¡ÄûÆѽº(Equifax) »ç°ÇÀÇ ÇÙ½ÉÀ¸·Î ¹àÇôÁø ¶Ç ´Ù¸¥ ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ Ãë¾àÁ¡ CVE-2017-5638¿¡ ºñÇØ ÀͽºÇ÷ÎÀÕÀÌ ´õ ½±´Ù°í ÇÑ´Ù. Ãë¾àÇÑ ½Ã½ºÅÛÀÌ ¼öõ¸¸ ´ë°¡ ³Ñ¾î°¡´Â °ÍÀ¸·Î ¿¹»óµÇ´Â »óȲÀÌÁö¸¸ ´ëºÎºÐ ¹é¿£µå ¾ÖÇø®ÄÉÀÌ¼Ç ¼¹ö´Ü¿¡ Àֱ⠶§¹®¿¡ °Ë»ç°¡ ½±Áö¸¸Àº ¾ÊÀ» °ÍÀ¸·Î º¸ÀδÙ.
¡°¶ÇÇÑ À̹ø¿¡ »õ·Ó°Ô °ø°³µÈ ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ Ãë¾àÁ¡Àº 2017³â¿¡ ¹ß°ßµÈ °Íº¸´Ù ´õ ½É°¢ÇÑ ÇÇÇظ¦ ÃÊ·¡ÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿¹Àü Ãë¾àÁ¡°ú ´Þ¸® À̹ø °ÍÀº Ç÷¯±×ÀÎÀ» ÇÊ¿ä·Î ÇÏÁö ¾Ê±â ¶§¹®ÀÔ´Ï´Ù. °£´ÜÇÏ°Ô Á¶ÀÛµÈ URL¸¸ ÀÖÀ¸¸é °ø°ÝÀÚ°¡ ÇÇÇØÀÚÀÇ ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷¿¡ Á¢±ÙÇÒ ¿ì ÀÖÀ¸¸ç, ±× ÀͽºÇ÷ÎÀÕ ÄÚµå´Â ÀÌ¹Ì ±êÇãºê¿¡ ³ª¿ÍÀÖ´Â »óÅÂÀÔ´Ï´Ù.¡± ·¹ÄÚµðµå ǻóÀÇ ¼ö¼® º¸¾È ¾ÆÅ°ÅØÆ®ÀÎ ¾Ë¶õ ¸®½ºÄ«(Allan Liska)ÀÇ ¼³¸íÀÌ´Ù.
±×·¯³ª ¼¼¹ÉÀº ¾ÆÁ÷ ±êÇãºê¿¡ ¿Ã¶ó¿Í ÀÖ´Â °³³äÁõ¸íÀÌ Á¦´ë·Î µÈ °ÍÀÎÁö, ÀÛµ¿¿¡ º° ¹®Á¦°¡ ¾ø´ÂÁö °ø½ÄÀûÀ¸·Î È®ÀÎÇÏÁö ¾Ê°í ÀÖ´Ù. ´Ù¸¸ ±êÇãºêÀÇ Äڵ带 Àß »ç¿ëÇÏ¸é ±â¾÷ ³» ³×Æ®¿öÅ©·Î °ø°ÝÀÚµéÀÌ ºü¸£°í ½±°Ô Á¢±ÙÇÒ ¼ö ÀÖÀ» °Í °°´Ù°í¸¸ ¸»Çß´Ù.
¡°ÆÐÄ¡°¡ ¹ßÇ¥µÇ´Â °Í°ú ±â¾÷µéÀÌ ½ÇÁ¦·Î ¼ÒÇÁÆ®¿þ¾î¸¦ ¾÷±×·¹À̵å ÇÏ´Â °Í »çÀÌ¿¡´Â ½Ã°£ Â÷°¡ Á¸ÀçÇÕ´Ï´Ù. ½ºÆ®·¯Ã÷¿Í °°Àº ¼ÒÇÁÆ®¿þ¾îÀÇ Áï°¢ÀûÀÎ ¾÷µ¥ÀÌÆ®°¡ Èûµç µ¥¿¡´Â ¿©·¯ °¡Áö ÀÌÀ¯°¡ ÀÖ½À´Ï´Ù. »ç¾÷¿¡ Àý´ëÀûÀ¸·Î ÇÊ¿äÇÑ ¿ä¼Òµé¿¡ ½ºÆ®·¯Ã÷°¡ ³Î¸® »ç¿ëµÇ±â ¶§¹®¿¡ ÇԺηΠ¼ÕÀ» ´î ¼ö°¡ ¾ø´Â °Ì´Ï´Ù. ±×·¡¼ ÀúÈñ ¼¼¹ÉÀº ¾ÆÆÄÄ¡ Àç´Ü°ú ÇÔ²² °øµ¿À¸·Î ´ëÃ¥À» ¸¶·ÃÇÏ°í ÀÖÀ¸¸ç, ÀÌ·¯ÇÑ ½Ã°£Â÷¸¦ °í·ÁÇؼ ¼Ò½ÄµéÀ» ¹ßÇ¥ÇÒ ¿¹Á¤ÀÔ´Ï´Ù.¡± CEOÀÎ ¿Ü°Ô µå ¹«¾î(Oege de Moor)ÀÇ ¼³¸íÀÌ´Ù.
¶ÇÇÑ µå ¹«¾î´Â ¡°¿¡ÄûÆѽº »ç°ÇÀº Ãë¾àÁ¡À» °íÄ¡Áö ¾Ê¾Æ¼ ¹ß»ýÇÑ °Ô ¾Æ´Ï¡±¶ó°í °Á¶Çß´Ù. ¡°Ãë¾àÁ¡ ÆÐÄ¡¿Í ¾÷µ¥ÀÌÆ® Àû¿ë »çÀÌÀÇ ½Ã°£Â÷ ¶§¹®¿¡ ¹ß»ýÇÑ °ÍÀÌÁÒ. ¸¸¾à À̹ø¿¡ ±êÇãºê¸¦ ÅëÇØ ³ªÅ¸³ °³³äÁõ¸íÀÌ Á¦´ë·Î µÈ °ÍÀ̶ó¸é, ¼ÒÇÁÆ®¿þ¾î ¾÷µ¥ÀÌÆ®¸¦ ÇÏÁö ¾ÊÀº ±â¾÷µé¿¡´Â ´õ Å« À§ÇùÀÌ Á¸ÀçÇÏ´Â °Í°ú °°½À´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. Áö³ ÁÖ ¹ßÇ¥µÈ ¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ 2 Ãë¾àÁ¡, ¹ú½á °³³äÁõ¸í µîÀå.
2. ÇØÅ· Æ÷·³¿¡¼µµ ÀÌ Ãë¾àÁ¡ÀÇ °ø·«¹ýÀÌ ÀÚÁÖ À̾߱⠵ǰí ÀÖÀ½.
3. ÆÐÄ¡°¡ ±î´Ù·Î¿ï ¼ö ÀÖÁö¸¸, ¼µÑ·¯¾ß ÇÒ µí.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>