¾îµµºñ ¸®´õ¿¡¼ ¹ß°ßµÈ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡, Á¤±â ÆÐÄ¡·Î ÇØ°áµÅ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾îµµºñ ¸®´õ(Adobe Reader)¿¡¼ ¹ß°ßµÈ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡¿¡ ´ëÇÑ Àӽà ÆÐÄ¡°¡ ³ª¿Ô´Ù. ÀÌ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÒ °æ¿ì Çؽà ó¸®µÈ ºñ¹Ð¹øÈ£ °ªÀ» ÈÉÄ¥ ¼ö ÀÖ°Ô µÈ´Ù.
[À̹ÌÁö = iclickart]
¶ÇÇÑ ¡®Àӽà ÆÐÄ¡¡¯¶ó ÇÔÀº ¸» ±×·¡µµ ÀÀ±Þóġ¿Í °°Àº °ÍÀ¸·Î, ¾îµµºñ°¡ °ø½ÄÀûÀ¸·Î ¸¸µç °ÍÀÌ ¾Æ´Ï¶ó, ¡®¸¶ÀÌÅ©·ÎÆÐÄ¡¡¯¸¦ Àü¹®ÀûÀ¸·Î °³¹ß ¹× ¹èÆ÷ÇÏ´Â 0ÆÐÄ¡(0patch)°¡ ¿ù¿äÀϺÎÅÍ °ø°³ÇÑ °ÍÀÌ´Ù. 0ÆÐÄ¡´Â °³¹ß»ç°¡ Á¤½Ä ÆÐÄ¡¸¦ ¹ßÇ¥ÇÏÁö ¾Ê¾ÒÀ» ¶§ ȤÀº ¹èÆ÷±îÁöÀÇ ±â°£ÀÌ ³Ê¹« ±æ ¶§ Àá½Ã À§ÇèÀ» ¿ÏÈÇÒ ¼ö ÀÖ´Â ÆÐÄ¡¸¦ °³¹ßÇϴ ȸ»ç´Ù.
¾îµµºñ ¸®´õ¿¡¼ ¹ß°ßµÈ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÇ °æ¿ì °ø½Ä ÇȽº°¡ ¾ÆÁ÷ Á¸ÀçÇÏÁö ¾Ê´Â´Ù. ÇÏÁö¸¸ °ø°ÝÀÚÀÇ ¼¹ö·Î SMB ¿äûÀ» ÀÚµ¿ Àü¼Û Çϵµ·Ï PDF ¹®¼¸¦ Á¶ÀÛÇÒ ¼ö ÀÖ¾î ²Ï³ª À§ÇèÇÒ ¼ö ÀÖ´Â °ÍÀ¸·Î ºÐ·ùµÈ´Ù. SMB ÇÁ·ÎÅäÄÝÀº ¾ÖÇø®ÄÉÀ̼ÇÀ̳ª »ç¿ëÀÚ°¡ ¿ø°Ý ¼¹ö¿¡ ÀÖ´Â ÆÄÀϵ鿡 Á¢±ÙÇÒ ¼ö ÀÖµµ·Ï ÇØÁÖ´Â °ÍÀ̱⠶§¹®¿¡, ¿©±â¿¡ NTLM ÇؽõéÀ» ´ëÀÔÇÏ¸é ºñ¹Ð¹øÈ£ °ªÀÌ µÇµ¹¾Æ¿Â´Ù°í ÇÑ´Ù.
0ÆÐÄ¡ÀÇ ¹ÌŸ Äݼ½(Mitja Kolsek)Àº ¸¶ÀÌÅ©·ÎÆÐÄ¡¸¦ ¹ßÇ¥ÇÏ¸ç ¡°ÀÌ Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ ¹®¼¸¦ °¡Áö°í SMB ¿äûÀ» Á¶ÀÛÇØ »ç¿ëÀÚÀÇ NTLM Çؽø¦ »©¾ÑÀ» ¼ö ÀÖ°Ô ÇØÁÖ°í, »ç¿ëÀÚ°¡ ÇØ´ç ¹®¼¸¦ ¿¶÷Çß´ÂÁöµµ °ø°ÝÀÚ°¡ ¾Ë ¼ö ÀÖ°Ô ÇØÁÖ´Â °Í¡±À̶ó¸ç ¡°µÎ °¡Áö ¸ðµÎ ºñÁ¤»óÀûÀÎ »óȲ¡±À̶ó°í ¼³¸íÇß´Ù.
Äݼ½Àº ¡°ÀÌ Ãë¾àÁ¡ÀÇ ¿µÇâ±Ç ¾Æ·¡ ÀÖ´Â °Ç ¾îµµºñ ¸®´õ DCÀÇ ÃֽŠ¹öÀüÀÎ 2019.010.20069¡±¶ó¸ç, ¡°È®ÀÎÀ» ´Ù Çغ» °Ç ¾Æ´ÏÁö¸¸ ÀÌÀü ¹öÀüµé¿¡µµ ºñ½ÁÇÑ ¹®Á¦°¡ ÀÖÀ» °ÍÀ¸·Î ¿¹»óµÈ´Ù¡±°í ¹àÇû´Ù. ÀÌ Ãë¾àÁ¡ÀÇ ÃÖÃÖ ¹ß°ßÀÚ´Â º¸¾È Àü¹®°¡ ¾Ë·º½º ÀÎǪÈ帣(Alex Infuhr)´Ù.
ÀÌ Ãë¾àÁ¡Àº ÀÌÀü¿¡ ¹ß°ßµÈ, °íÀ§Ç豺 Ãë¾àÁ¡ÀÎ CVE-2018-4993°ú ºñ½ÁÇÏ´Ù. CVE-2018-4993 ¿ª½Ã PDF ¹®¼¸¦ ÅëÇØ ¾Ç¿ëÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡À¸·Î, ¿ø°Ý °øÀ¯ ÀÚ¿øÀ¸·ÎºÎÅÍ ¶Ç ´Ù¸¥ PDF ¹®¼¸¦ ÀÚµ¿À¸·Î ·ÎµùÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â °ÍÀ̾ú´Ù. ¾îµµºñ´Â ÆÐÄ¡¸¦ ÅëÇØ ÀÌ ¹®Á¦¸¦ ÇØ°áÇߴµ¥, ¹®Á¦ ÀÚü¸¦ ÇØ°áÇߴٱ⺸´Ù »ç¿ëÀÚ¿¡°Ô °æ°í ¸Þ½ÃÁö¸¦ ¶ç¿ì´Â ÀåÄ¡¸¦ Ãß°¡Çß´Ù.
¶ÇÇÑ CVE-2018-4993Àº /F¶ó´Â ÀÔ·Â °ªÀ» ÅëÇØ ¿ø°Ý ÆÄÀÏÀ» ·ÎµùÇÏ´Â °Ô °¡´ÉÇß´Ù. ÀÎǪÈ帣°¡ ¹ß°ßÇÑ ÃÖ±Ù Ãë¾àÁ¡ÀÇ °æ¿ì, ¿ø°Ý XML ½ºÅ¸ÀÏ ½ÃÆ®¸¦ SMB ¿äûÀ» ÅëÇØ ·ÎµùÇÏ´Â °ÍÀ¸·Î ¼·Î ½ºÅ¸ÀÏÀÌ Èí»çÇÏ´Ù. µû¶ó¼ °ø°ÝÀÚ°¡ XML ½ºÅ¸ÀÏ ½ÃÆ®¸¦ HTTP¸¦ ÅëÇØ ·ÎµùÇÏ·Á°í ÇÒ °æ¿ì »ç¿ëÀÚ¿¡°Ô °æ°í ¸Þ½ÃÁö°¡ ¶á´Ù. ±×·¯³ª UNC °æ·Î¸¦ »ç¿ëÇÒ °æ¿ì¿¡´Â °æ°í âÀÌ ¶ßÁö ¾Ê´Â´Ù.
0ÆÐÄ¡°¡ ¹èÆ÷ÇÑ ¸¶ÀÌÅ©·ÎÆÐÄ¡´Â ÀÌ Á¡¿¡ Âø¾ÈÇØ, UNC °æ·Î¸¦ ÅëÇØ ½ºÅ¸ÀÏ ½ÃÆ®¸¦ ·ÎµùÇÒ °æ¿ì °æ°í°¡ ¶ßµµ·Ï Çß´Ù. Áï CVE-2018-4993 Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾úÀ» ¶§ ¾îµµºñ°¡ ÇØ°áÇß´ø Á¢±Ù¹ýÀ» ±×´ë·Î »ç¿ëÇß´ø °ÍÀÌ´Ù. 0ÆÐÄ¡´Â ¡°»ç¿ëÀÚ°¡ ¡®Yes¡¯¸¦ ¼±ÅÃÇÒ °æ¿ì ¿ø°Ý ½ºÅ¸ÀÏ ½ÃÆ®°¡ ·ÎµùµÇÁö¸¸, ±×·¸Áö ¾ÊÀ» °æ¿ì ¾îµµºñ ¸®´õ¿¡¼ ½ºÅ¸ÀÏ ½ÃÆ®¸¦ ·ÎµùÇÒ ¼ö ¾ø´Ù´Â °æ°í°¡ ³ª¿À°í ·ÎµùÇÏÁö ¾Ê´Â´Ù¡±°í ¼³¸íÇß´Ù.
¾îµµºñ ÃøÀº ¡°À̹ø ÁÖ ³»·Î Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡¸¦ °³¹ßÇÏ°Ú´Ù¡±°í ¹ßÇ¥Çß´Ù. ÀÌ ½ÃÁ¡±îÁö Á¦·Îµ¥ÀÌ Ãë¾àÁ¡¿¡ ´ëÇÑ CVE ¹øÈ£°¡ ºÎ¿©µÇÁö ¾Ê¾Ò´Ù. ±×·¯³ª ¾îµµºñÀÇ 2¿ù Á¤±â ÆÐÄ¡ÀÏÀÌ ¾îÁ¦ÀÚ·Î Áö³ª°¬°í, ¾îµµºñ´Â ¾à¼Ó´ë·Î ÀÌ ¹®Á¦¿¡ ´ëÇÑ ÇØ°áÃ¥À» ³»³ù´Ù. À̹ø Á¤±â ÆÐÄ¡¸¦ ÅëÇØ ÃÑ 71°³ÀÇ Ãë¾àÁ¡ÀÌ ÇØ°áÇßÀ¸¸ç, ¹®Á¦°¡ µÆ´ø Á¦·Îµ¥ÀÌ¿¡ CVE-2019-7089¶ó´Â ¹øÈ£¸¦ ºÙÀ̱⵵ Çß´Ù.
±× ¿Ü¿¡ ¾îµµºñ´Â Ç÷¡½Ã Ç÷¹À̾î, ÄݵåÇ»Àü(Cold Fusion), Å©¸®¿¡ÀÌƼºê Ŭ¶ó¿ìµå(Creative Cloud) µî¿¡¼ Ãë¾àÁ¡µéÀ» ÆÐÄ¡Çß´Ù
3ÁÙ ¿ä¾à
1. ¾îµµºñ°¡ ¹Ìó ÆÐÄ¡ÇÏÁö ¸øÇÑ ¡®¸®´õ¡¯ÀÇ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡, 0ÆÐÄ¡°¡ Àӽ÷ΠÇØ°á.
2. Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÏ¸é »ç¿ëÀÚÀÇ ºñ¹Ð¹øÈ£ ÇؽðªÀÌ À¯ÃâµÊ.
3. ¾îµµºñ´Â Á¤±â ÆÐÄ¡ ÅëÇØ ÇØ´ç Ãë¾àÁ¡ µî ÃÑ 71°³ Ãë¾àÁ¡ ÇØ°á.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>