Home > Àüü±â»ç

ÆȷξËÅä ³×Æ®¿÷½ºÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ®¿¡¼­ Ãë¾àÁ¡ ¹ß°ßµÅ

ÀÔ·Â : 2019-07-23 11:27
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿À·»Áö Â÷ÀÌ¿Í ¸Þ âÀ̶ó´Â µÎ Àü¹®°¡°¡ ¹ß°ßÇØ º¸°íÇßÀ¸³ª, ÇÑ ¹ß ´Ê¾î
¿ì¹ö µî ¸î¸î ÁÖ¿ä Á¶Á÷µé¿¡¼­ Ãë¾àÇÑ ¹öÀü »ç¿ë Áß¿¡ ÀÖ´Â °Íµµ ¹ß°ßµÅ


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Ä¡¸íÀûÀÎ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÌ º¸¾È ¾÷ü ÆȷξËÅä ³×Æ®¿÷½º(Palo Alto Networks)ÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ®(GlobalProtect) Á¦Ç°±º¿¡¼­ ¹ß°ßµÆ°í, ÆÐÄ¡µÆ´Ù. ÀÌ Ãë¾àÁ¡Àº º¸¾È Àü¹®°¡ ¿À·»Áö Â÷ÀÌ(Orange Tsai)¿Í ¸Þ â(Meh Chang)ÀÌ ¹ß°ßÇÑ °ÍÀ̶ó°í ÇÑ´Ù.

[À̹ÌÁö = iclickart]


µÎ Àü¹®°¡´Â ºí·Î±×(http://blog.orange.tw/2019/07/attacking-ssl-vpn-part-1-preauth-rce-on-palo-alto.html)¸¦ ÅëÇØ Ãë¾àÁ¡¿¡ ´ëÇØ ¼³¸íÇϸç, °³³äÁõ¸í¿ë ÄÚµå¿Í Ãë¾àÁ¡À» ½Äº°ÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â ¸í·É¾îµµ ÇÔ²² °ø°³Çß´Ù. ÀÌ¿¡ ÆȷξËÅä°¡ Ãë¾àÁ¡À» ÆÐÄ¡ÇÏ¸ç º¸¾È ±Ç°í »çÇ×À» ¹ßÇ¥ÇÑ °ÍÀε¥, ¿©±â¿¡ µû¸£¸é Ãë¾àÁ¡Àº CVE-2019-1579À̸ç, ±Û·Î¹úÇÁ·ÎÅØÆ®¿Í ±Û·Î¹úÇÁ·ÎÅØÆ® °ÔÀÌÆ®¿þÀÌ(GlobalProtect Gateway) ÀÎÅÍÆäÀ̽º¿¡¼­ ¹ß°ßµÆ´Ù°í ÇÑ´Ù.

¡°Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÏ´Â µ¥ ¼º°øÇÒ °æ¿ì ÀÎÁõÀ» ¹ÞÁö ¾ÊÀº °ø°ÝÀÚ°¡ ¿ø°Ý¿¡¼­ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ÀÌ¿¡ »ç¿ëÀڵ鲲´Â »õ·Ó°Ô ¹ßÇ¥µÈ ÆÐÄ¡¸¦ Àû¿ëÇÒ °ÍÀ» ±ÇÀåÇÕ´Ï´Ù.¡±

ÆȷξËÅäÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ® Á¦Ç°±ºÀº ±â¾÷ÀÌ ÁÖ·Î »ç¿ëÇÏ´Â VPN ¹× ¸ð¹ÙÀÏ º¸¾È °ü¸® ¼Ö·ç¼ÇÀ¸·Î, PAN-OS 7.1.19, 8.0.12, 8.1.3 ¹öÀüÀÌ ÇöÀç±îÁö´Â °¡Àå ¾ÈÀüÇÑ ¹öÀüÀÌ´Ù. ±× ÀÌÀü ¹öÀüµéÀº Â÷ÀÌ¿Í Ã¢ÀÌ ¹ß°ßÇÑ Ãë¾àÁ¡À» °í½º¶õÈ÷ °¡Áö°í ÀÖ´Ù°í ÇÑ´Ù.

¶Ç ´Ù¸¥ º¸¾È ¾÷ü Å׳ʺí(Tenable)ÀÇ º¸¾È Àü¹®°¡µéµµ CVE-2019-1579 Ãë¾àÁ¡À» ºÐ¼®Çß´Ù. ±×¸®°í ¡°PAN SSL °ÔÀÌÆ®¿þÀÌ¿¡ ÀÖ´Â ¼­½Ä·Ä(format string) Ãë¾àÁ¡¡±À̶ó°í ¹¦»çÇß´Ù. PAN SSL °ÔÀÌÆ®¿þÀ̴ Ŭ¶ó¾ðÆ®¿Í ¼­¹öÀÇ SSL ÇÚµå¼ÎÀÌÅ©¸¦ ó¸®ÇÏ´Â ±â´ÉÀ» ´ã´çÇÏ´Â ¿ä¼Ò´Ù.

Å׳ʺíÀÇ º¸¾È Àü¹®°¡ »çÆ®³² ³ª¶û(Satnam Narang)Àº ¡°º¸´Ù ±¸Ã¼ÀûÀ¸·Î ¼³¸íÇÏÀÚ¸é, °ÔÀÌÆ®¿þÀÌ°¡ ƯÁ¤ ¸Å°³º¯¼ö °ªÀ» snprintf·Î Àü´ÞÇÏ´Â °úÁ¤ÀÌ ¿ÂÀüÇÏÁö ¸øÇØ »ý±â´Â ¹®Á¦¡±¶ó°í ¼³¸íÇÑ´Ù. ¡°°ø°ÝÀÚµé·Î¼­´Â Ư¼öÇÏ°Ô Á¶ÀÛµÈ ¿äûÀ» SSL VPN¿¡ Àü¼ÛÇÔÀ¸·Î½á ¿ø°Ý¿¡¼­ ÀÌ·¯ÇÑ ¹®Á¦¸¦ ¾Ç¿ëÇÒ ¼ö ÀÖ½À´Ï´Ù. ±× ¿äû ¾È¿¡ Äڵ带 »ðÀÔÇÏ°Ô µÇ¸é ¿ø°Ý ÄÚµå ½ÇÇàÀ¸·Î±îÁö À̾îÁú ¼ö ÀÖ½À´Ï´Ù.¡±

¿À·»Áö Â÷ÀÌ¿Í ¸Þ âÀº ºí·Î±×¸¦ ÅëÇØ ¡°ÀÌ·¯ÇÑ »ç½ÇÀ» °ð¹Ù·Î ÆȷξËÅä ³×Æ®¿÷½º Ãø¿¡ Àü´ÞÇßÁö¸¸, ÆȷξËÅä´Â ³»ºÎÀûÀ¸·Î ÀÌ¹Ì ¹ß°ßÇÑ ¹®Á¦¶ó°í ´äÇß´Ù¡±¸ç ¡°ÀÌ¹Ì ÆÐÄ¡ °³¹ß±îÁö ¿Ï·áµÈ »óȲÀÓÀ» ¾Ë·Á¿Ô´Ù¡±°í ¸»Çß´Ù.

ÀÌ¿¡ »õ·Î¿î ÆÐÄ¡±îÁö Á¡°ËÇÑ Â÷ÀÌ¿Í Ã¢Àº ¡°ÃֽŠ¹öÀü¿¡¼­´Â ÀÌ·¯ÇÑ ¹®Á¦°¡ ¾øÀ½À» ÆľÇÇÒ ¼ö ÀÖ¾ú´Ù¡±°í È®ÀÎÇß´Ù. ±×¸®°í µÑÀº ÆÐÄ¡°¡ µÇÁö ¾ÊÀº ±Û·Î¹úÇÁ·ÎÅØÆ®¸¦ »ç¿ë ÁßÀÎ ÁÖ¿ä Á¶Á÷µéÀÌ ¾ó¸¶³ª ÀÖ´ÂÁö È®ÀÎÇϱâ À§ÇÑ ÀÛ¾÷À» ½ÃÀÛÇß´Ù. ¡°±× °á°ú ¿ì¹ö(Uber)°¡ 22°³ÀÇ Ãë¾àÇÑ ¼­¹ö¸¦ ¿î¿µÇÏ°í ÀÖ´Ù´Â °É ¹ß°ßÇÒ ¼ö ÀÖ¾ú½À´Ï´Ù.¡±

µÎ Àü¹®°¡´Â ÀÌ·¯ÇÑ »ç½ÇÀ» ¿ì¹ö¿¡ ¾Ë·È°í, ¿ì¹öµµ È®ÀÎ ÀÛ¾÷À» ¸¶ÃÆ´Ù. ±×·¯³ª ¡°¿ì¹ö ÀÓÁ÷¿ø ´ë´Ù¼ö´Â ÀüÇô ´Ù¸¥ VPN ¼­ºñ½º¸¦ »ç¿ëÇÏ°í ÀÖÀ¸¸ç, ÆȷξËÅä ³×Æ®¿÷½ºÀÇ VPNÀº AWS¿¡ È£½ºÆà µÇ¾î Àֱ⠶§¹®¿¡ Å« ¹®Á¦°¡ µÇÁö ¾Ê´Â´Ù¡±´Â ´äº¯À» º¸³Â´Ù°í ÇÑ´Ù.

3ÁÙ ¿ä¾à
1. ÆȷξËÅä ³×Æ®¿÷½ºÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ® Á¦Ç°±º¿¡¼­ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ ¹ß°ßµÊ.
2. ÆȷξËÅä ³×Æ®¿÷½º´Â ÀÌ¹Ì ³»ºÎÀûÀ¸·Î ¹®Á¦¸¦ ¹ß°ßÇÏ°í ÆÐÄ¡¸¦ ¹èÆ÷ÇÏ°í ÀÖ´Â »óÅÂ.
3. ÇöÀç ±Û·Î¹úÇÁ·ÎÅØÆ®¸¦ ÆÐÄ¡ÇÏÁö ¾Ê°í »ç¿ëÇÏ´Â Á¶Á÷ ÀÖ´Ù¸é, ÆÐÄ¡ Àû¿ë Çʼö.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)