Home > Àüü±â»ç

Ãë¾àÁ¡ ¸ø °ßµð´Â ¸ðÁú¶ó, ¶Ç Ä¡¸íÀû ¿À·ù ¼öÁ¤

ÀÔ·Â : 2019-06-20 15:56
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
CVE-2019-11707, Array.pop¿¡¼­ ¹ß°ßµÈ ÀÏÁ¾ÀÇ Å¸ÀÔ È¥µ¿ ¿À·ù
½Ã½ºÅÛ Àå¾Ç °¡´ÉÄÉ ÇØÁà...½ÇÁ¦ °ø°Ý¿¡ È°¿ëµÇ°í ÀÖ´Ù°í Çϳª È®ÀÎ ¾î·Á¿ö


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸ðÁú¶ó°¡ ÆÄÀ̾îÆø½º ºê¶ó¿ìÀú¿¡ ´ëÇÑ ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥Çß´Ù. ÇöÀç °ø°ÝÀÚµé »çÀÌ¿¡¼­ È°¹ßÈ÷ ÀͽºÇ÷ÎÀÕ µÇ°í ÀÖ´Â Ä¡¸íÀûÀÎ Ãë¾àÁ¡À» ÇØ°áÇϱâ À§Çؼ­´Ù.

[À̹ÌÁö = iclickart]


¹®Á¦°¡ µÈ °ÍÀº CVE-2019-11707·Î, ÀÏÁ¾ÀÇ ¡®Å¸ÀÔ È¥µ¿(type confusion)¡¯ Ãë¾àÁ¡ÀÌ´Ù. ÀÚ¹Ù½ºÅ©¸³Æ® °´Ã¼µé ³»¿¡¼­ »ç¿ëµÇ´Â ¹è¿­ ¸Þ¼ÒµåÀÎ Array.pop¿¡¼­ ¹ß°ßµÆ´Ù. ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ µÉ °æ¿ì °ø°ÝÀÚ°¡ ½Ã½ºÅÛÀ» ¿ÏÀüÈ÷ Àå¾ÇÇÒ ¼ö ÀÖ°Ô µÈ´Ù.

ÆÄÀ̾îÆø½º ºê¶ó¿ìÀú ¿£Áö´Ï¾î¸µ ÆÀÀÇ Ã¥ÀÓÀÚÀÎ ¼¿·¹³ª µ¥Ä̸¸(Selena Deckelmann)Àº, ¡°2019³â 6¿ù 17ÀÏ, ÄÚÀκ£À̽º(Coinbase) Ãø¿¡¼­ ¡®½ºÇǾî ÇÇ½Ì Ä·ÆäÀÎÀ¸·Î ÀÌ·ç¾îÁö°í Àִ ǥÀû °ø°Ý¿¡ ÆÄÀ̾îÆø½ºÀÇ Ãë¾àÁ¡ÀÌ »ç¿ëµÇ°í ÀÖ´Ù¡¯°í ¾Ë·Á¿Ô´Ù¡±°í ¹ß°ß °æÀ§¸¦ ¾Ë·È´Ù. ¡°±×¸®°í 24½Ã°£ÀÌ Áö³ª±â Àü¿¡ ¸ðÁú¶ó´Â ÇȽº¸¦ °³¹ßÇÏ´Â µ¥ ¼º°øÇß½À´Ï´Ù.¡±

¸ðÁú¶ó Àç´Ü ÃøÀº ¡°ÇØ´ç Ãë¾àÁ¡Àº ÆÄÀ̾îÆø½º 67.0.3 ¹öÀü°ú ÆÄÀ̾îÆø½º ESR 60.7.1 ¹öÀüÀ» ÅëÇØ ¸ðµÎ ÇØ°áµÆ´Ù¡±°í ¹ßÇ¥Çß´Ù. ¡°À©µµ¿ì, ¸ÆOS, ¸®´ª½º¿¡¼­ ÆÄÀ̾îÆø½º¸¦ »ç¿ëÇÏ´Â ¸ðµç »ç¶÷µéÀº ÆÐÄ¡¸¦ ÇÏ´Â °ÍÀÌ ¾ÈÀüÇÕ´Ï´Ù.¡±

¸ðÁú¶ó´Â ÆÐÄ¡¿Í ÇÔ²² º¸¾È ±Ç°í¹®À» ¹ßÇ¥Çϱ⵵ Çß´Ù. ¡°ÀÚ¹Ù½ºÅ©¸³Æ® °´Ã¼¸¦ Á¶ÀÛÇÏ°í ó¸®ÇÏ´Â °úÁ¤¿¡¼­ ŸÀÔ È¥µ¿ ¿À·ù°¡ ¹ß»ýÇÕ´Ï´Ù. ¹®Á¦ÀÇ ±Ù¿øÀº Array.popÀ̶ó´Â ¸Þ¼Òµå¿¡ ÀÖ´Â °ÍÀ¸·Î ºÐ¼®µÆ½À´Ï´Ù. °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» ÅëÇØ ½Ã½ºÅÛÀ» ¸¶ºñ½Ãų ¼öµµ ÀÖ°í, Àå¾ÇÇÒ ¼öµµ ÀÖ½À´Ï´Ù. ½ÇÁ¦ ÀÌ Ãë¾àÁ¡À» ÅëÇÑ °ø°ÝÀÌ ¹ú¾îÁö°í Àֱ⵵ ÇÕ´Ï´Ù.¡±

Ä¡¸íÀûÀÎ ¿À·ù
ÄÚÀκ£À̽º ¿Ü¿¡µµ ±¸±Û ÇÁ·ÎÁ§Æ® Á¦·Î(Google Project Zero) ÆÀÀÇ »ç¹«¿¤ ±×·Ó(Samuel Grob)µµ ÀÌ Ãë¾àÁ¡À» ¹ß°ßÇØ ¸ðÁú¶ó¿¡ ¾Ë·È´Ù. ±×·ÓÀÌ Æ®À§ÅÍ¿¡ ÀÛ¼ºÇÑ ³»¿ëÀ» º¸¸é, ¡°ÀÌ Å¸ÀÔ È¥µ¿ Ãë¾àÁ¡À» ÅëÇØ ¾Ç¼º ÀÚ¹Ù½ºÅ©¸³Æ® Äڵ带 À¥ ÆäÀÌÁö ³»¿¡¼­ ½ÇÇàÇÏ´Â °Ô °¡´ÉÇØÁø´Ù¡±°í ÇÑ´Ù.

¡°±×·¯¹Ç·Î ÇØ´ç ¹ö±×´Â ¿ø°Ý ÄÚµå ½ÇÇà °ø°ÝÀ» ÇÏ´Â µ¥¿¡ È°¿ëµÉ ¼ö ÀÖ½À´Ï´Ù. ±×·¯³ª ¿ø°Ý¿¡¼­ Á¤¸»·Î Äڵ带 ½ÇÇàÇÏ·Á¸é »÷µå¹Ú½º Å»Ãâ °ø°ÝÀ» ¸ÕÀú ¼º°ø½ÃÄÑ¾ß ÇÕ´Ï´Ù. Á¦°¡ º¸±â¿¡´Â UXSS(universal cross-site scripting) °ø°ÝÀÌ ´õ ¸¹ÀÌ ½ÃµµµÉ µí ÇÕ´Ï´Ù. ¾Æ¸¶ UXSS¸¸ Àß ¼º°ø½ÃÄѵµ °ø°ÝÀÚ°¡ ¿øÇÏ´Â °É ÃæºÐÈ÷ ÀÌ·ê ¼ö ÀÖÀ» °Ì´Ï´Ù.¡±

½ÇÁ¦ °ø°Ý¿¡ ´ëÇÑ Á¤º¸, ±²ÀåÈ÷ Èñ¹Ú
¸ðÁú¶ó¿¡ Ãë¾àÁ¡À» º¸°íÇÑ ÄÚÀκ£À̽º¿¡ µû¸£¸é, CVE-2019-11707À» ¾Ç¿ëÇÑ ÇØÄ¿µéÀÇ ½ÇÁ¦ °ø°ÝÀÌ ¹ß»ýÇÏ°í ÀÖ´Ù°í ÇÑ´Ù. ±×·¯³ª ±× ¿Ü¿¡´Â ¡®½ÇÁ¦ °ø°Ý¡¯¿¡ ´ëÇÑ »ó¼¼ Á¤º¸°¡ ¾ÆÁ÷ ³ª¿ÀÁö ¾ÊÀº »óÅ´Ù. ÄÚÀκ£À̽ºµµ, ±¸±Û ÇÁ·ÎÁ§Æ® Á¦·Î ÆÀµµ °ü·Ã ³»¿ëÀ» ¹ßÇ¥ÇÏÁö ¾Ê°í ÀÖ´Ù.

±×·ÓÀº Æ®À§ÅÍ¿¡ ¡°½ÇÁ¦ °ø°Ý¿¡ ´ëÇؼ­´Â ¾Æ´Â ¹Ù°¡ ¾ø´Ù¡±°í ¿Ã¸®±âµµ Çß´Ù. ÄÚÀκ£À̽º´Â ¡°¾ÆÁ÷ °ø°³ÇÒ ¸¸ÇÑ Ãß°¡ Á¤º¸¸¦ È®º¸ÇÑ °Ç ¾Æ´Ï¡±¶ó°í ¿Ü½Å°úÀÇ ÀÎÅͺ並 ÅëÇØ ¹àÇû´Ù. ¸ðÁú¶ó ¿ª½Ã ¡®½ÇÁ¦·Î ¹ú¾îÁö°í ÀÖ´Ù´Â °ø°Ý¡¯¿¡ ´ëÇؼ­ º°´Ù¸¥ ¾ð±ÞÀ» ÇÏÁö ¾Ê°í ÀÖ´Ù.

ÃÖ±Ù ¸ðÁú¶ó´Â ÆÄÀ̾îÆø½º¿¡¼­ ¹ß°ßµÈ Ãë¾àÁ¡À» °ø°ÝÀûÀ¸·Î Á¦°ÅÇÏ´Â Çຸ¸¦ º¸ÀÌ°í ÀÖ´Ù. 5¿ù¿¡´Â ÆÄÀ̾îÆø½º 67 ¹öÀüÀ» ¹ßÇ¥ÇÏ¸ç ¿©·¯ °³ÀÇ Ä¡¸íÀûÀÎ Ãë¾àÁ¡À» ÆÐÄ¡Çß´Ù. ÀÌ Áß¿¡´Â ½Ã½ºÅÛ Àå¾ÇÀ» °¡´ÉÄÉ ÇØÁÖ´Â ¸Þ¸ð¸® ¾ÈÀüÀåÄ¡ °ü·Ã ¿À·ùµµ µÎ °³ Æ÷ÇԵǾî ÀÖ¾ú´Ù.

3ÁÙ ¿ä¾à
1. ¸ðÁú¶óÀÇ ÆÄÀ̾îÆø½º¿¡¼­ Ä¡¸íÀûÀÎ Ãë¾àÁ¡ ¹ß°ßµÊ. ½Ã½ºÅÛ Àå¾Ç °¡´ÉÄÉ ÇØÁÖ´Â Ãë¾àÁ¡.
2. ½ÉÁö¾î ½ÇÁ¦ °ø°Ý »ç·Êµµ ÀÖ´Ù°í ¾Ë·ÁÁ® ÀÖÀ¸³ª, °ø°Ý ÀÚü¿¡ ´ëÇÑ Á¤º¸´Â ¾ø´Â »óÅÂ.
3. ¸ðÁú¶ó´Â º¸°í¸¦ ¹Þ°í 24½Ã°£ µÇÁö ¾Ê¾Æ ÆÐÄ¡ ¹èÆ÷Çϱ⠽ÃÀÛ. °ø°ÝÀûÀÎ Ãë¾àÁ¡ ¾ø¾Ö±â Çຸ º¸ÀÌ´Â ¸ðÁú¶ó.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)