»ç¿ëÀÚ¸¦ ¾Ç¼º »çÀÌÆ®·Î ¿ìȸ½Ãų ¼ö ÀÖ´Â °íÀ§Ç豺...CVE-2019-10955
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ·ÎÅ©À£ ¿ÀÅä¸ÞÀ̼Ç(Rockwell Automation)ÀÇ ¸¶ÀÌÅ©·Î·ÎÁ÷½º(MicroLogix) PLC Àåºñ¿¡¼ ½É°¢ÇÑ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì ¿ø°ÝÀÇ °ø°ÝÀÚ°¡ »ç¿ëÀÚ¸¦ ¾Ç¼º À¥»çÀÌÆ®·Î ¿ìȸ½Ãų ¼ö ÀÖ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
ICS-CERT°¡ ¹ßÇ¥ÇÑ ±Ç°í¹®¿¡ µû¸£¸é, ÀÌ Ãë¾àÁ¡Àº CVE-2019-10955·Î, CVSS Á¡¼ö ±âÁØ 7.1Á¡À» ¹Þ¾Ò´Ù. °íÀ§Ç豺¿¡ ¼ÓÇÏ´Â °ÍÀ¸·Î, ¸¶ÀÌÅ©·Î·ÎÁ÷½º 1100°ú 1400, ÄÞÆÑÆ®·ÎÁ÷½º(CompactLogix) 5370(L1, L2, L3) Àåºñ¿¡¼ ¹ß°ßµÈ´Ù°í ÇÑ´Ù.
CVE-2019-10955´Â ÀÏÁ¾ÀÇ ¿ÀÇ ¸®´ÙÀÌ·ºÆ®(open redirect) Ãë¾àÁ¡À¸·Î, ÇØ´ç Àåºñ ¿î¿µÀÇ ¹ÙÅÁÀÌ µÇ´Â À¥ ¼¹ö¿Í °ü·ÃÀÌ ÀÖ´Ù°í ÇÑ´Ù. ¡°ÀÌ À¥¼¹ö´Â PLCÀÇ À¥ ÀÎÅÍÆäÀ̽º¸¦ ÅëÇØ »ç¿ëÀÚÀÇ ÀÔ·Â °ªÀ» ¹Þ¾ÆµéÀÔ´Ï´Ù. °ø°ÝÀÚ°¡ À̸¦ È°¿ëÇØ ¾Ç¼º ¸µÅ©¸¦ ÁÖÀÔÇÏ°í, ÀÌ·Î½á »ç¿ëÀÚ¸¦ À¥ ¼¹ö°¡ ¾Æ´Ï¶ó ÀÓÀÇÀÇ À¥»çÀÌÆ®·Î ¿ìȸ½Ãų ¼ö ÀÖ°Ô µË´Ï´Ù.¡±
±×·¯¸é¼ ICS-CERT´Â ¡°°ø°ÝÀÚ°¡ ¾Ç¼º À¥»çÀÌÆ®¸¦ °³¼³ÇßÀ» °æ¿ì, ÀÌ ¹æ¹ýÀ» ÀÌ¿ëÇØ ÇÇÇØÀÚÀÇ ±â°è¿¡ ¸Ö¿þ¾î¸¦ ½ÉÀ» ¼ö ÀÖ°Ô µÈ´Ù¡±°í ¼³¸íÀ» À̾´Ù. ·ÎÅ©À£ ÃøÀº ¡°ÀÌ °ø°ÝÀ¸·Î ÀÎÇØ ÇÇÇظ¦ ÀÔ´Â °Ç »ê¾÷ ÅëÁ¦ Àåºñ°¡ ¾Æ´Ï¸ç, µû¶ó¼ Á¦¾î ±â´ÉÀÌ Â÷´ÜµÇ°Å³ª ¹æÇع޴ ÀÏÀº ¾ø´Ù¡±°í ÁÖÀåÇß´Ù. ·ÎÅ©À£µµ °í°´µé¿¡°Ô °ü·ÃµÈ ±Ç°í¹®À» ¹ß¼ÛÇß´Ù.
·ÎÅ©À£ ¿ÀÅä¸ÞÀ̼ÇÀº À§¿¡ ¾ð±ÞµÈ Àåºñµé¿¡ ´ëÇÑ Æß¿þ¾î ¾÷µ¥ÀÌÆ®¸¦ ¹èÆ÷Çϱ⠽ÃÀÛÇß´Ù. ¡°ÆÐÄ¡¸¦ Àû¿ëÇÏ¸é ¹®Á¦°¡ ´ëºÎºÐ ÇØ°áµÉ °ÍÀÔ´Ï´Ù. ¸¸¾à ÆÐÄ¡¸¦ °ð¹Ù·Î Àû¿ëÇϱâ Èûµç »óȲÀ̶ó¸é, À¥ ¼¹ö¸¦ ºñÈ°¼ºÈÇÏ°í º¸ÅëÀÇ º¸¾È Á¡°Ë ¹× Á¶Ä¡¸¦ ÇÏ¸é °ø°Ý¿¡ ´ëÇÑ À§Ç輺À» ´ëºÎºÐ Â÷´ÜÇÒ ¼ö ÀÖÀ» °ÍÀÔ´Ï´Ù.¡±
·ÎÅ©À£ Àåºñ¿¡¼ ÀÌ Ãë¾àÁ¡À» ã¾Æ³½ °Ç º¸¾È Àü¹®°¡ Á¶½Ã¾Æ ºê¶óÀ̾ð(Josiah Bryan)°ú Áö¾ÈÄ«¸¦·Î ¹ß¶óºñÄ¡´Ï(Geancarlo Palavicini)¶ó°í ÇÑ´Ù.
·ÎÅ©À£ÀÇ º¸¾È ±Ç°í¹®°ú ÆÐÄ¡¸¦ ¿¶÷ÇÏ·Á¸é ÀÌ »çÀÌÆ®(https://idp.rockwellautomation.com/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID%3Drockwellautomation.custhelp.com%26RelayState%3D%2Fapp%2Fanswers%2Fdetail%2Fa_id%2F1086288)¸¦ ÅëÇØ È¸¿ø °¡ÀÔÀ» ÇØ¾ß ÇÑ´Ù.
3ÁÙ ¿ä¾à
1. ·ÎÅ©À£ÀÇ ¸¶ÀÌÅ©·Î·ÎÁ÷½º¿Í ÄÞÆÑÆ®·ÎÁ÷½º Á¦Ç° ÀϺο¡¼ Ãë¾àÁ¡ ¹ß°ßµÊ.
2. Ãë¾àÁ¡Àº CVE-2019-10955·Î, °íÀ§Ç豺¿¡ ¼ÓÇÒ Á¤µµ·Î À§ÇèÇÔ.
3. ·ÎÅ©À£ ¿ÀÄÚ¸ÞÀ̼ÇÀº Æß¿þ¾î ÆÐÄ¡ ¹ßÇ¥ÇßÀ½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>