¿ì¹ö µî ¸î¸î ÁÖ¿ä Á¶Á÷µé¿¡¼ Ãë¾àÇÑ ¹öÀü »ç¿ë Áß¿¡ ÀÖ´Â °Íµµ ¹ß°ßµÅ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Ä¡¸íÀûÀÎ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÌ º¸¾È ¾÷ü ÆȷξËÅä ³×Æ®¿÷½º(Palo Alto Networks)ÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ®(GlobalProtect) Á¦Ç°±º¿¡¼ ¹ß°ßµÆ°í, ÆÐÄ¡µÆ´Ù. ÀÌ Ãë¾àÁ¡Àº º¸¾È Àü¹®°¡ ¿À·»Áö Â÷ÀÌ(Orange Tsai)¿Í ¸Þ â(Meh Chang)ÀÌ ¹ß°ßÇÑ °ÍÀ̶ó°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
µÎ Àü¹®°¡´Â ºí·Î±×(http://blog.orange.tw/2019/07/attacking-ssl-vpn-part-1-preauth-rce-on-palo-alto.html)¸¦ ÅëÇØ Ãë¾àÁ¡¿¡ ´ëÇØ ¼³¸íÇϸç, °³³äÁõ¸í¿ë ÄÚµå¿Í Ãë¾àÁ¡À» ½Äº°ÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â ¸í·É¾îµµ ÇÔ²² °ø°³Çß´Ù. ÀÌ¿¡ ÆȷξËÅä°¡ Ãë¾àÁ¡À» ÆÐÄ¡ÇÏ¸ç º¸¾È ±Ç°í »çÇ×À» ¹ßÇ¥ÇÑ °ÍÀε¥, ¿©±â¿¡ µû¸£¸é Ãë¾àÁ¡Àº CVE-2019-1579À̸ç, ±Û·Î¹úÇÁ·ÎÅØÆ®¿Í ±Û·Î¹úÇÁ·ÎÅØÆ® °ÔÀÌÆ®¿þÀÌ(GlobalProtect Gateway) ÀÎÅÍÆäÀ̽º¿¡¼ ¹ß°ßµÆ´Ù°í ÇÑ´Ù.
¡°Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÏ´Â µ¥ ¼º°øÇÒ °æ¿ì ÀÎÁõÀ» ¹ÞÁö ¾ÊÀº °ø°ÝÀÚ°¡ ¿ø°Ý¿¡¼ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ÀÌ¿¡ »ç¿ëÀڵ鲲´Â »õ·Ó°Ô ¹ßÇ¥µÈ ÆÐÄ¡¸¦ Àû¿ëÇÒ °ÍÀ» ±ÇÀåÇÕ´Ï´Ù.¡±
ÆȷξËÅäÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ® Á¦Ç°±ºÀº ±â¾÷ÀÌ ÁÖ·Î »ç¿ëÇÏ´Â VPN ¹× ¸ð¹ÙÀÏ º¸¾È °ü¸® ¼Ö·ç¼ÇÀ¸·Î, PAN-OS 7.1.19, 8.0.12, 8.1.3 ¹öÀüÀÌ ÇöÀç±îÁö´Â °¡Àå ¾ÈÀüÇÑ ¹öÀüÀÌ´Ù. ±× ÀÌÀü ¹öÀüµéÀº Â÷ÀÌ¿Í Ã¢ÀÌ ¹ß°ßÇÑ Ãë¾àÁ¡À» °í½º¶õÈ÷ °¡Áö°í ÀÖ´Ù°í ÇÑ´Ù.
¶Ç ´Ù¸¥ º¸¾È ¾÷ü Å׳ʺí(Tenable)ÀÇ º¸¾È Àü¹®°¡µéµµ CVE-2019-1579 Ãë¾àÁ¡À» ºÐ¼®Çß´Ù. ±×¸®°í ¡°PAN SSL °ÔÀÌÆ®¿þÀÌ¿¡ ÀÖ´Â ¼½Ä·Ä(format string) Ãë¾àÁ¡¡±À̶ó°í ¹¦»çÇß´Ù. PAN SSL °ÔÀÌÆ®¿þÀ̴ Ŭ¶ó¾ðÆ®¿Í ¼¹öÀÇ SSL ÇÚµå¼ÎÀÌÅ©¸¦ ó¸®ÇÏ´Â ±â´ÉÀ» ´ã´çÇÏ´Â ¿ä¼Ò´Ù.
Å׳ʺíÀÇ º¸¾È Àü¹®°¡ »çÆ®³² ³ª¶û(Satnam Narang)Àº ¡°º¸´Ù ±¸Ã¼ÀûÀ¸·Î ¼³¸íÇÏÀÚ¸é, °ÔÀÌÆ®¿þÀÌ°¡ ƯÁ¤ ¸Å°³º¯¼ö °ªÀ» snprintf·Î Àü´ÞÇÏ´Â °úÁ¤ÀÌ ¿ÂÀüÇÏÁö ¸øÇØ »ý±â´Â ¹®Á¦¡±¶ó°í ¼³¸íÇÑ´Ù. ¡°°ø°ÝÀÚµé·Î¼´Â Ư¼öÇÏ°Ô Á¶ÀÛµÈ ¿äûÀ» SSL VPN¿¡ Àü¼ÛÇÔÀ¸·Î½á ¿ø°Ý¿¡¼ ÀÌ·¯ÇÑ ¹®Á¦¸¦ ¾Ç¿ëÇÒ ¼ö ÀÖ½À´Ï´Ù. ±× ¿äû ¾È¿¡ Äڵ带 »ðÀÔÇÏ°Ô µÇ¸é ¿ø°Ý ÄÚµå ½ÇÇàÀ¸·Î±îÁö À̾îÁú ¼ö ÀÖ½À´Ï´Ù.¡±
¿À·»Áö Â÷ÀÌ¿Í ¸Þ âÀº ºí·Î±×¸¦ ÅëÇØ ¡°ÀÌ·¯ÇÑ »ç½ÇÀ» °ð¹Ù·Î ÆȷξËÅä ³×Æ®¿÷½º Ãø¿¡ Àü´ÞÇßÁö¸¸, ÆȷξËÅä´Â ³»ºÎÀûÀ¸·Î ÀÌ¹Ì ¹ß°ßÇÑ ¹®Á¦¶ó°í ´äÇß´Ù¡±¸ç ¡°ÀÌ¹Ì ÆÐÄ¡ °³¹ß±îÁö ¿Ï·áµÈ »óȲÀÓÀ» ¾Ë·Á¿Ô´Ù¡±°í ¸»Çß´Ù.
ÀÌ¿¡ »õ·Î¿î ÆÐÄ¡±îÁö Á¡°ËÇÑ Â÷ÀÌ¿Í Ã¢Àº ¡°ÃֽŠ¹öÀü¿¡¼´Â ÀÌ·¯ÇÑ ¹®Á¦°¡ ¾øÀ½À» ÆľÇÇÒ ¼ö ÀÖ¾ú´Ù¡±°í È®ÀÎÇß´Ù. ±×¸®°í µÑÀº ÆÐÄ¡°¡ µÇÁö ¾ÊÀº ±Û·Î¹úÇÁ·ÎÅØÆ®¸¦ »ç¿ë ÁßÀÎ ÁÖ¿ä Á¶Á÷µéÀÌ ¾ó¸¶³ª ÀÖ´ÂÁö È®ÀÎÇϱâ À§ÇÑ ÀÛ¾÷À» ½ÃÀÛÇß´Ù. ¡°±× °á°ú ¿ì¹ö(Uber)°¡ 22°³ÀÇ Ãë¾àÇÑ ¼¹ö¸¦ ¿î¿µÇÏ°í ÀÖ´Ù´Â °É ¹ß°ßÇÒ ¼ö ÀÖ¾ú½À´Ï´Ù.¡±
µÎ Àü¹®°¡´Â ÀÌ·¯ÇÑ »ç½ÇÀ» ¿ì¹ö¿¡ ¾Ë·È°í, ¿ì¹öµµ È®ÀÎ ÀÛ¾÷À» ¸¶ÃÆ´Ù. ±×·¯³ª ¡°¿ì¹ö ÀÓÁ÷¿ø ´ë´Ù¼ö´Â ÀüÇô ´Ù¸¥ VPN ¼ºñ½º¸¦ »ç¿ëÇÏ°í ÀÖÀ¸¸ç, ÆȷξËÅä ³×Æ®¿÷½ºÀÇ VPNÀº AWS¿¡ È£½ºÆà µÇ¾î Àֱ⠶§¹®¿¡ Å« ¹®Á¦°¡ µÇÁö ¾Ê´Â´Ù¡±´Â ´äº¯À» º¸³Â´Ù°í ÇÑ´Ù.
3ÁÙ ¿ä¾à
1. ÆȷξËÅä ³×Æ®¿÷½ºÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ® Á¦Ç°±º¿¡¼ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ ¹ß°ßµÊ.
2. ÆȷξËÅä ³×Æ®¿÷½º´Â ÀÌ¹Ì ³»ºÎÀûÀ¸·Î ¹®Á¦¸¦ ¹ß°ßÇÏ°í ÆÐÄ¡¸¦ ¹èÆ÷ÇÏ°í ÀÖ´Â »óÅÂ.
3. ÇöÀç ±Û·Î¹úÇÁ·ÎÅØÆ®¸¦ ÆÐÄ¡ÇÏÁö ¾Ê°í »ç¿ëÇÏ´Â Á¶Á÷ ÀÖ´Ù¸é, ÆÐÄ¡ Àû¿ë Çʼö.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>