ÄÚµå ½ÇÇà, Á¤º¸ À¯Ãâ µî À¯¹ßÇÏ´Â Ãë¾àÁ¡...»çÀÌÆ® ÅëÇØ ÆÐÄ¡ ¹èÆ÷ Áß
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] µðÁöÅÐ ÀúÀÛ±Ç °ü¸® ¼Ö·ç¼ÇÀÎ À§ºÎÅ°(WibuKey)¿¡¼ Ãë¾àÁ¡µéÀÌ ¹ß°ßµÆ´Ù. À̸¦ ¾Ç¿ëÇÒ °æ¿ì Á¤º¸¸¦ ´©Ãâ½ÃÅ°°í, ±ÇÇÑÀ» »ó½Â½ÃÅ°¸ç, Äڵ带 ½ÇÇàÇÏ´Â °Í ¶ÇÇÑ °¡´ÉÇÏ°Ô µÈ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
À§ºÎÅ°´Â ´Ù¾çÇÑ ÀÎÅÍÆäÀ̽º¿Í ¿î¿µ üÁ¦¿¡¼ »ç¿ëÀÌ °¡´ÉÇÑ °ÍÀ¸·Î, ½ºÆ®¶óÅæ(Straton), ¾ÆÅ°Ä«µå(Archicad), ±×·¡ÇǼÒÇÁÆ®(GRAPHISOFT), ºêÀÌ·¹ÀÌ(V-Ray) µî°ú °°Àº ¼Ö·ç¼Çµé¿¡ ÅëÇյǾî Àֱ⵵ ÇÏ´Ù.
º¸¾È ¾÷ü ½Ã½ºÄÚ(Cisco)ÀÇ º¸¾È Àü¹®°¡µé¿¡ ÀÇÇϸé Àü ¼¼°è ¾à 3õ °³ ±â¾÷µéÀÌ À§ºÎÅ° ¼Ö·ç¼ÇÀ» »ç¿ëÇØ ÁöÀûÀç»ê µîÀÇ µðÁöÅÐ ÀÚ»êµéÀ» º¸È£ÇÏ°í ÀÖ´Ù°í ÇÑ´Ù.
ÃÖ±Ù À§ºÎÅ°¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡Àº ÃÑ ¼¼ °³·Î, Ä¿³Î ¸Þ¸ð¸® ³» Á¤º¸¸¦ Çã°¡ ¾øÀÌ ÀÐÀ» ¼ö ÀÖ°Ô ÇÏ°í, ·ÎÄà ½Ã½ºÅÛ¿¡¼ÀÇ ±ÇÇÑÀ» »ó½Â½ÃÅ°¸ç, À§ºÎÅ° ³×Æ®¿öÅ© ¼¹ö¿¡¼ Äڵ带 ½ÇÇàÇÏ´Â °Íµµ °¡´ÉÇÏ°Ô ÇØÁØ´Ù.
ÀÌ ¼¼ °¡Áö Ãë¾àÁ¡ Áß °¡Àå Áß¿äÇÑ °Ç À§ºÎÅ° ³×Æ®¿öÅ©(WibuKey Network) ¼¹ö °ü¸® ½Ã½ºÅÛÀÇ WkbProgramLow ÇÔ¼ö ³» ÀÖ´Â Èü ¿À¹öÇÃ·Î¿ì °ü·Ã ¿À·ù·Î, CVE-2018-3991À̶ó´Â ¹øÈ£°¡ ºÙ¾ú´Ù. Ư¼öÇÏ°Ô Á¶ÀÛµÈ TCP ÆÐÅ°Áö¸¦ ÅëÇØ ¹ßµ¿½Ãų ¼ö ÀÖÀ¸¸ç, ¿ø°Ý Ä¿³Î ÃþÀ§ ÄÚµå ½ÇÇàÀ» °¡´ÉÇÏ°Ô ÇØÁØ´Ù.
±× ´ÙÀ½ Ãë¾àÁ¡Àº CVE-2018-3989·Î, WIBU-SYSTEMSÀÇ WibuKey.sys 6.40(ºôµå 2400)¿¡ ÀÖ´Â 0x8200E804 IOCTL Çڵ鷯 ±â´É¿¡¼ ¹ß°ßµÆ´Ù. ½Ã½ºÄÚ Å»·Î½º ÆÀÀº ¡°Æ¯¼öÇÏ°Ô Á¶ÀÛµÈ IRP ¿äûÀ» ÅëÇØ ÀÌ Ãë¾àÁ¡À» ¹ßµ¿½ÃÄÑ Ä¿³Î ¸Þ¸ð¸® ³ëÃâÀ» À¯¹ß½Ãų ¼ö ÀÖ´Ù¡±°í ¼³¸íÇÑ´Ù.
¸¶Áö¸· Ãë¾àÁ¡Àº CVE-2018-3990À¸·Î Ç® Ä¿·´¼Ç(pool corruption) Ãë¾àÁ¡À¸·Î, WibuKey.sys ³»¿¡ ÀÖ´Â 0x8200E804 IOCTL Çڵ鷯 ±â´É¿¡¼ ¹ß°ßµÆ´Ù. Ư¼öÇÏ°Ô Á¶ÀÛµÈIRP ¿äûÀ» ÅëÇØ ¹ßµ¿µÇ¸ç, ¹öÆÛ ¿À¹öÇ÷οì Çö»óÀ» ÀÏÀ¸Å°°Ô µÈ´Ù. À̸¦ ¾Ç¿ëÇØ Ä¿³Î ¸Þ¸ð¸® º¯ÇüÀ» ÀÏÀ¸Å³ ¼ö ÀÖ°Ô µÈ´Ù.
¼¼ °¡Áö Ãë¾àÁ¡ ¸ðµÎ WIBU-SYSTEMS WibuKey Network ¼¹ö °ü¸® 6.40.2402.500¿¡¼ ¹ß°ßµÆÀ¸¸ç, À̹ø ÁÖ ÆÐÄ¡°¡ ¹ß°ßµÆ´Ù. ÆÐÄ¡°¡ Àû¿ëµÈ ¹öÀüÀº À§ºÎÅ° 6.50À¸·Î, Á¦Á¶»ç °ø½Ä À¥»çÀÌÆ®¸¦ ÅëÇØ ¹èÆ÷µÇ°í ÀÖ´Ù. À̹ø ¾÷µ¥ÀÌÆ®´Â 6.40 ¹öÀüÀÌ ¹ßÇ¥µÇ°í ³ª¼ 2³â ¸¸¿¡ ³ª¿Â °ÍÀÌ´Ù.
3ÁÙ ¿ä¾à
1. µðÁöÅÐ °ü¸® ¼Ö·ç¼Ç À§ºÎÅ°¿¡¼ ¼¼ °¡Áö Ãë¾àÁ¡ ¹ß°ßµÊ.
2. CVE-2018-3989, 3990, 3991Àε¥, °¡Àå Áß¿äÇÑ °Ç 3991. ¿ø°Ý ÄÚµå ½ÇÇà °¡´ÉÄÉ ÇÔ.
3. À§ºÎÅ° °ø½Ä »çÀÌÆ®¸¦ ÅëÇØ ¼¼ °¡Áö Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡ ¹èÆ÷µÇ°í ÀÖÀ½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>