½Ã½ºÅÛ Àå¾Ç °¡´ÉÄÉ ÇØÁà...½ÇÁ¦ °ø°Ý¿¡ È°¿ëµÇ°í ÀÖ´Ù°í Çϳª È®ÀÎ ¾î·Á¿ö
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸ðÁú¶ó°¡ ÆÄÀ̾îÆø½º ºê¶ó¿ìÀú¿¡ ´ëÇÑ ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥Çß´Ù. ÇöÀç °ø°ÝÀÚµé »çÀÌ¿¡¼ È°¹ßÈ÷ ÀͽºÇ÷ÎÀÕ µÇ°í ÀÖ´Â Ä¡¸íÀûÀÎ Ãë¾àÁ¡À» ÇØ°áÇϱâ À§Çؼ´Ù.
[À̹ÌÁö = iclickart]
¹®Á¦°¡ µÈ °ÍÀº CVE-2019-11707·Î, ÀÏÁ¾ÀÇ ¡®Å¸ÀÔ È¥µ¿(type confusion)¡¯ Ãë¾àÁ¡ÀÌ´Ù. ÀÚ¹Ù½ºÅ©¸³Æ® °´Ã¼µé ³»¿¡¼ »ç¿ëµÇ´Â ¹è¿ ¸Þ¼ÒµåÀÎ Array.pop¿¡¼ ¹ß°ßµÆ´Ù. ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ µÉ °æ¿ì °ø°ÝÀÚ°¡ ½Ã½ºÅÛÀ» ¿ÏÀüÈ÷ Àå¾ÇÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
ÆÄÀ̾îÆø½º ºê¶ó¿ìÀú ¿£Áö´Ï¾î¸µ ÆÀÀÇ Ã¥ÀÓÀÚÀÎ ¼¿·¹³ª µ¥Ä̸¸(Selena Deckelmann)Àº, ¡°2019³â 6¿ù 17ÀÏ, ÄÚÀκ£À̽º(Coinbase) Ãø¿¡¼ ¡®½ºÇǾî ÇÇ½Ì Ä·ÆäÀÎÀ¸·Î ÀÌ·ç¾îÁö°í Àִ ǥÀû °ø°Ý¿¡ ÆÄÀ̾îÆø½ºÀÇ Ãë¾àÁ¡ÀÌ »ç¿ëµÇ°í ÀÖ´Ù¡¯°í ¾Ë·Á¿Ô´Ù¡±°í ¹ß°ß °æÀ§¸¦ ¾Ë·È´Ù. ¡°±×¸®°í 24½Ã°£ÀÌ Áö³ª±â Àü¿¡ ¸ðÁú¶ó´Â ÇȽº¸¦ °³¹ßÇÏ´Â µ¥ ¼º°øÇß½À´Ï´Ù.¡±
¸ðÁú¶ó Àç´Ü ÃøÀº ¡°ÇØ´ç Ãë¾àÁ¡Àº ÆÄÀ̾îÆø½º 67.0.3 ¹öÀü°ú ÆÄÀ̾îÆø½º ESR 60.7.1 ¹öÀüÀ» ÅëÇØ ¸ðµÎ ÇØ°áµÆ´Ù¡±°í ¹ßÇ¥Çß´Ù. ¡°À©µµ¿ì, ¸ÆOS, ¸®´ª½º¿¡¼ ÆÄÀ̾îÆø½º¸¦ »ç¿ëÇÏ´Â ¸ðµç »ç¶÷µéÀº ÆÐÄ¡¸¦ ÇÏ´Â °ÍÀÌ ¾ÈÀüÇÕ´Ï´Ù.¡±
¸ðÁú¶ó´Â ÆÐÄ¡¿Í ÇÔ²² º¸¾È ±Ç°í¹®À» ¹ßÇ¥Çϱ⵵ Çß´Ù. ¡°ÀÚ¹Ù½ºÅ©¸³Æ® °´Ã¼¸¦ Á¶ÀÛÇÏ°í ó¸®ÇÏ´Â °úÁ¤¿¡¼ ŸÀÔ È¥µ¿ ¿À·ù°¡ ¹ß»ýÇÕ´Ï´Ù. ¹®Á¦ÀÇ ±Ù¿øÀº Array.popÀ̶ó´Â ¸Þ¼Òµå¿¡ ÀÖ´Â °ÍÀ¸·Î ºÐ¼®µÆ½À´Ï´Ù. °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» ÅëÇØ ½Ã½ºÅÛÀ» ¸¶ºñ½Ãų ¼öµµ ÀÖ°í, Àå¾ÇÇÒ ¼öµµ ÀÖ½À´Ï´Ù. ½ÇÁ¦ ÀÌ Ãë¾àÁ¡À» ÅëÇÑ °ø°ÝÀÌ ¹ú¾îÁö°í Àֱ⵵ ÇÕ´Ï´Ù.¡±
Ä¡¸íÀûÀÎ ¿À·ù
ÄÚÀκ£À̽º ¿Ü¿¡µµ ±¸±Û ÇÁ·ÎÁ§Æ® Á¦·Î(Google Project Zero) ÆÀÀÇ »ç¹«¿¤ ±×·Ó(Samuel Grob)µµ ÀÌ Ãë¾àÁ¡À» ¹ß°ßÇØ ¸ðÁú¶ó¿¡ ¾Ë·È´Ù. ±×·ÓÀÌ Æ®À§ÅÍ¿¡ ÀÛ¼ºÇÑ ³»¿ëÀ» º¸¸é, ¡°ÀÌ Å¸ÀÔ È¥µ¿ Ãë¾àÁ¡À» ÅëÇØ ¾Ç¼º ÀÚ¹Ù½ºÅ©¸³Æ® Äڵ带 À¥ ÆäÀÌÁö ³»¿¡¼ ½ÇÇàÇÏ´Â °Ô °¡´ÉÇØÁø´Ù¡±°í ÇÑ´Ù.
¡°±×·¯¹Ç·Î ÇØ´ç ¹ö±×´Â ¿ø°Ý ÄÚµå ½ÇÇà °ø°ÝÀ» ÇÏ´Â µ¥¿¡ È°¿ëµÉ ¼ö ÀÖ½À´Ï´Ù. ±×·¯³ª ¿ø°Ý¿¡¼ Á¤¸»·Î Äڵ带 ½ÇÇàÇÏ·Á¸é »÷µå¹Ú½º Å»Ãâ °ø°ÝÀ» ¸ÕÀú ¼º°ø½ÃÄÑ¾ß ÇÕ´Ï´Ù. Á¦°¡ º¸±â¿¡´Â UXSS(universal cross-site scripting) °ø°ÝÀÌ ´õ ¸¹ÀÌ ½ÃµµµÉ µí ÇÕ´Ï´Ù. ¾Æ¸¶ UXSS¸¸ Àß ¼º°ø½ÃÄѵµ °ø°ÝÀÚ°¡ ¿øÇÏ´Â °É ÃæºÐÈ÷ ÀÌ·ê ¼ö ÀÖÀ» °Ì´Ï´Ù.¡±
½ÇÁ¦ °ø°Ý¿¡ ´ëÇÑ Á¤º¸, ±²ÀåÈ÷ Èñ¹Ú
¸ðÁú¶ó¿¡ Ãë¾àÁ¡À» º¸°íÇÑ ÄÚÀκ£À̽º¿¡ µû¸£¸é, CVE-2019-11707À» ¾Ç¿ëÇÑ ÇØÄ¿µéÀÇ ½ÇÁ¦ °ø°ÝÀÌ ¹ß»ýÇÏ°í ÀÖ´Ù°í ÇÑ´Ù. ±×·¯³ª ±× ¿Ü¿¡´Â ¡®½ÇÁ¦ °ø°Ý¡¯¿¡ ´ëÇÑ »ó¼¼ Á¤º¸°¡ ¾ÆÁ÷ ³ª¿ÀÁö ¾ÊÀº »óÅ´Ù. ÄÚÀκ£À̽ºµµ, ±¸±Û ÇÁ·ÎÁ§Æ® Á¦·Î ÆÀµµ °ü·Ã ³»¿ëÀ» ¹ßÇ¥ÇÏÁö ¾Ê°í ÀÖ´Ù.
±×·ÓÀº Æ®À§ÅÍ¿¡ ¡°½ÇÁ¦ °ø°Ý¿¡ ´ëÇؼ´Â ¾Æ´Â ¹Ù°¡ ¾ø´Ù¡±°í ¿Ã¸®±âµµ Çß´Ù. ÄÚÀκ£À̽º´Â ¡°¾ÆÁ÷ °ø°³ÇÒ ¸¸ÇÑ Ãß°¡ Á¤º¸¸¦ È®º¸ÇÑ °Ç ¾Æ´Ï¡±¶ó°í ¿Ü½Å°úÀÇ ÀÎÅͺ並 ÅëÇØ ¹àÇû´Ù. ¸ðÁú¶ó ¿ª½Ã ¡®½ÇÁ¦·Î ¹ú¾îÁö°í ÀÖ´Ù´Â °ø°Ý¡¯¿¡ ´ëÇؼ º°´Ù¸¥ ¾ð±ÞÀ» ÇÏÁö ¾Ê°í ÀÖ´Ù.
ÃÖ±Ù ¸ðÁú¶ó´Â ÆÄÀ̾îÆø½º¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡À» °ø°ÝÀûÀ¸·Î Á¦°ÅÇÏ´Â Çຸ¸¦ º¸ÀÌ°í ÀÖ´Ù. 5¿ù¿¡´Â ÆÄÀ̾îÆø½º 67 ¹öÀüÀ» ¹ßÇ¥ÇÏ¸ç ¿©·¯ °³ÀÇ Ä¡¸íÀûÀÎ Ãë¾àÁ¡À» ÆÐÄ¡Çß´Ù. ÀÌ Áß¿¡´Â ½Ã½ºÅÛ Àå¾ÇÀ» °¡´ÉÄÉ ÇØÁÖ´Â ¸Þ¸ð¸® ¾ÈÀüÀåÄ¡ °ü·Ã ¿À·ùµµ µÎ °³ Æ÷ÇԵǾî ÀÖ¾ú´Ù.
3ÁÙ ¿ä¾à
1. ¸ðÁú¶óÀÇ ÆÄÀ̾îÆø½º¿¡¼ Ä¡¸íÀûÀÎ Ãë¾àÁ¡ ¹ß°ßµÊ. ½Ã½ºÅÛ Àå¾Ç °¡´ÉÄÉ ÇØÁÖ´Â Ãë¾àÁ¡.
2. ½ÉÁö¾î ½ÇÁ¦ °ø°Ý »ç·Êµµ ÀÖ´Ù°í ¾Ë·ÁÁ® ÀÖÀ¸³ª, °ø°Ý ÀÚü¿¡ ´ëÇÑ Á¤º¸´Â ¾ø´Â »óÅÂ.
3. ¸ðÁú¶ó´Â º¸°í¸¦ ¹Þ°í 24½Ã°£ µÇÁö ¾Ê¾Æ ÆÐÄ¡ ¹èÆ÷Çϱ⠽ÃÀÛ. °ø°ÝÀûÀÎ Ãë¾àÁ¡ ¾ø¾Ö±â Çຸ º¸ÀÌ´Â ¸ðÁú¶ó.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>