PHP ±â¹Ý ¾ÆÄ«ÀÌºê ¿ä¼ÒÀÇ Ãë¾àÁ¡...»óȲ µû¶ó ÀÓÀÇ ÄÚµå ½ÇÇà °¡´É
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] µå·çÆÈ(Drupal), Áܶó(Joomla), ŸÀÌÆ÷3(Typo3) µî ´Ù¼öÀÇ ÄÜÅÙÃ÷ °ü¸® ½Ã½ºÅÛ¿¡¼ ÀÓÀÇ ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. ÀÌ Ãë¾àÁ¡Àº CVE-2019-11831·Î, PHP ±â¹Ý ÇÁ·ÎÁ§Æ®µé¿¡¼ »ç¿ëµÇ´Â ÆÄ ½ºÆ®¸² ·¡ÆÛ(phar stream wrapper) ¿ä¼Ò ³»¿¡ Á¸ÀçÇÑ´Ù.
[À̹ÌÁö = iclickart]
ÆÄ ½ºÆ®¸² ·¡ÆÛ´Â ÀÏÁ¾ÀÇ ¾ÆÄ«À̺ê·Î, ¿Ï¼ºµÈ PHP ¾ÖÇø®ÄÉÀ̼ÇÀ̳ª ¶óÀ̺귯¸®¸¦ ÇÑ °³ÀÇ ÆÄÀÏ·Î ¹èÆ÷ÇÒ ¶§ »ç¿ëµÈ´Ù. ŸÀÌÆ÷3ÀÌ ¿ÀǼҽº·Î °ø°³ÇßÀ¸¸ç, »ç¿ëÀÚµéÀº À̸¦ ÅëÇØ ÀÚ½ÅÀÌ °¡Áö°í ÀÖ´Â ¾ÆÄ«À̺갡 Á¦´ë·Î µÈ ÆÄÀÏÀÎÁö È®ÀÎÇÒ ¼ö ÀÖ´Ù.
ÇÏÁö¸¸ ´Ù´Ï¿¤ ¸£°¥(Daniel le Gall)À̶ó´Â º¸¾È Àü¹®°¡°¡ ¹ß°ßÇÑ ¹Ù¿¡ ÀÇÇÏ¸é ¡°ÆÄ ½ºÆ®¸² ·¡ÆÛ¸¦ ¾ÈÀüÇÏÁö ¸øÇÑ ¿ªÁ÷·ÄȷκÎÅÍ º¸È£Çϱâ À§ÇÑ ±â´ÉÀ» ¹«¿ëÁö¹°·Î ¸¸µé°Å³ª ¿ìȸÇÏ´Â °Ô °¡´ÉÇÏ´Ù¡±°í ÇÑ´Ù. ¸£°¥Àº ÀÌ Ãë¾àÁ¡À» Á¦ÀÏ ¸ÕÀú µå·çÆÈ È¯°æ¿¡¼ ¹ß°ßÇß´Ù. ÇÏÁö¸¸ ŸÀÌÆ÷3¿Í ÁÜ¶ó ¿ª½Ã PHPÀÇ ÆÄ ½ºÆ®¸² ·¡ÆÛ¸¦ ±â¹ÝÀ¸·Î ÇÑ ¼µåÆÄƼ ¶óÀ̺귯¸®¿Í ÇÁ·ÎÁ§Æ®¸¦ ´Ù¼ö Æ÷ÇÔÇÏ°í Àֱ⠶§¹®¿¡ ¸¶Âù°¡Áö·Î Ãë¾àÇÏ´Ù´Â °á·ÐÀ» ³»·È´Ù.
¡°ÀÌ Ãë¾àÁ¡À» °ø°ÝÀÚ°¡ ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì ÀÓÀÇÀÇ PHP °´Ã¼µéÀ» ¿ªÁ÷·ÄÈ ÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ÇÏÁö¸¸ ¸ðµç ÇÁ·ÎÁ§Æ®¿¡ °°Àº °ø°ÝÀ» ÇÒ ¼ö ÀÖ´Â °Ç ¾Æ´Õ´Ï´Ù. ¾î¶² ÇÁ·ÎÁ§Æ®ÀÇ °æ¿ì ÀÌ Ãë¾àÁ¡À» ÅëÇØ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÇ´Â°¡ Çϸé, ¶Ç ´Ù¸¥ ÇÁ·ÎÁ§Æ®¿¡¼´Â ±×·¸Áö ¾Ê½À´Ï´Ù. °ø°ÝÀÌ °¡ÇØÁö´Â ȯ°æ°ú ÄÁÅؽºÆ®¿¡ µû¶ó °á°ú°¡ ´Þ¶óÁý´Ï´Ù. ÇÏÁö¸¸ µå·çÆÈÀÇ °æ¿ì ´ëºÎºÐ ÀÓÀÇ ÄÚµå ½ÇÇàÀÌ °¡´ÉÇÏ°Ô µË´Ï´Ù.¡±
ŸÀÌÆ÷3ÀÇ °æ¿ì ½ºÆ®¸² ·¡ÆÛ ÆÐÅ°Áö 2.0~2.1 ¹öÀü°ú 3.0~3.1 ¹öÀü¿¡¼ ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÈ´Ù°í ÇÑ´Ù. ¸£°¥Àº ¡°PHP 5.3 ¹× ÀÌÈÄ ¹öÀüÀÇ °æ¿ì 2.1.1 ¹öÀüÀ¸·Î, PHP 7.0 ¹× ±× ÀÌÈÄ ¹öÀüÀÇ °æ¿ì 3.1.1 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å ÇÔÀ¸·Î½á ¹®Á¦¸¦ ÇØ°áÇÒ ¼ö ÀÖ´Ù¡±°í °Á¶Çß´Ù.
ÁܶóÀÇ °æ¿ì 3.9.3~3.9.5 ¹öÀüÀÌ Ãë¾àÇÑ °ÍÀ¸·Î ³ªÅ¸³µ´Ù. Áܶó »ç¿ëÀÚµéÀº 3.9.6 ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ® Çϸé ÀÌ Ãë¾àÁ¡¿¡¼ ¹þ¾î³¯ ¼ö ÀÖ´Ù. ÁÜ¶ó °³¹ß»ç ÃøÀº ¡°Áܶó Äھ ´ëÇÑ °ø°Ý °æ·Î Áß ÀÌ¹Ì ¾Ë·ÁÁø °ÍµéÀ» Á¦°ÅÇÔÀ¸·Î½á ÀÌ Ãë¾àÁ¡À» ÇØ°áÇß´Ù¡±°í ¼³¸íÇß´Ù. Áܶó´Â ÀÌ Ãë¾àÁ¡ÀÇ ½É°¢¼ºÀ» ¡®³·´Ù¡¯°í Æò°¡Çϱ⵵ Çß´Ù.
µå·çÆȵµ ÀÌ Ãë¾àÁ¡À» ±×¸® ½É°¢ÇÏ´Ù°í º¸Áö ¾Ê¾Ò´Ù. ¡°Áß°£±Þ¡±À̶ó°í ºÐ¼®ÇÑ °ÍÀÌ´Ù. ¡°CVE-2019-11831 Ãë¾àÁ¡¿¡ °É¸° µå·çÆÈ ¹öÀüÀº 8.7 ¹× ±× ÀÌÀü ¹öÀü°ú µå·çÆÈ 7 ¹öÀüÀÔ´Ï´Ù.¡±
¸£°¥Àº ÀÌ Ãë¾àÁ¡À» Á¦ÀÏ ¸ÕÀú µå·çÆÈ¿¡ º¸°íÇß´Ù. À¯·´¿¬ÇÕ ÁýÇàÀ§¿øȸ°¡ ÁøÇàÇÏ´Â ¹ö±×¹Ù¿îƼ ÇÁ·Î±×·¥À» ÅëÇؼ¿´´Ù. ÀÌ ¼Ò½ÄÀÌ µå·çÆÈ º¸¾È ÆÀ¿¡ µé¾î°£ °ÍÀº 2¿ù 22ÀÏÀÇ ÀÏÀ̾ú°í, Á÷ÈÄ¿¡´Â Áܶó¿Í ŸÀÌÆ÷3 º¸¾È ÆÀ¿¡µµ °¢°¢ ¼Ò½ÄÀÌ ÀüÆĵƴÙ.
¡°µå·çÆÈ Äھ´Â ÆÄ ¾ÆÄ«ÀÌºê ¿ä¼Ò°¡ µðÆúÆ®·Î È°¼ºÈ µÇ¾î ÀÖ½À´Ï´Ù. Áܶó¿Í ŸÀÌÆ÷3ÀÇ °æ¿ì, ¾ÆÁ÷ Á¤È®ÇÑ »óȲÀ» ¸ð¸£°Ú½À´Ï´Ù. ÇÏÁö¸¸ Áܶó¿Í ŸÀÌÆ÷3ÀÌ ÀÚüÀûÀ¸·Î ÀÌ Ãë¾àÁ¡°ú ÆÄ ¾ÆÄ«ÀÌºê ¿ä¼Ò¿¡ ´ëÇÑ Á¶»ç¸¦ Çß°í, µû¶ó¼ Á¦°¡ ´õ ¹º°¡¸¦ ÇÏÁö´Â ¾Ê¾Ò½À´Ï´Ù. »ç¿ëÀÚµéÀº °¢°¢ÀÇ °³¹ß»çµéÀÌ ¹ßÇ¥ÇÑ ÆÐÄ¡µéÀ» Àû¿ëÇÔÀ¸·Î½á º¸´Ù ¾ÈÀüÇÏ°Ô ¼ºñ½º¸¦ ÀÌ¿ëÇÒ ¼ö ÀÖÀ» °ÍÀÔ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. µå·çÆÈ, Áܶó, ŸÀÌÆ÷3 µî ÄÜÅÙÃ÷ °ü¸® ½Ã½ºÅÛÀÇ ÆÄ ½ºÆ®¸² ·¡ÆÛ ¿ä¼Ò¿¡¼ Ãë¾àÁ¡ ¹ß°ßµÊ.
2. »óȲ¿¡ µû¶ó ÀÓÀÇ ÄÚµå ½ÇÇà±îÁöµµ °¡´ÉÇÏ°Ô ÇØÁÖ´Â Ãë¾àÁ¡. ÇÏÁö¸¸ Ç×»ó ±×·± °á°ú°¡ ³ªÅ¸³ª´Â °Ç ¾Æ´Ô.
3. ¼¼ ¼ºñ½º ¸ðµÎ ÀÌ Ãë¾àÁ¡ °ËÅäÇÏ°í ÆÐÄ¡ ³»³õÀ½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>