Home > Àüü±â»ç

ÆȷξËÅä ³×Æ®¿÷½ºÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ®¿¡¼­ Ãë¾àÁ¡ ¹ß°ßµÅ

ÀÔ·Â : 2019-07-23 11:27
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿À·»Áö Â÷ÀÌ¿Í ¸Þ âÀ̶ó´Â µÎ Àü¹®°¡°¡ ¹ß°ßÇØ º¸°íÇßÀ¸³ª, ÇÑ ¹ß ´Ê¾î
¿ì¹ö µî ¸î¸î ÁÖ¿ä Á¶Á÷µé¿¡¼­ Ãë¾àÇÑ ¹öÀü »ç¿ë Áß¿¡ ÀÖ´Â °Íµµ ¹ß°ßµÅ


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Ä¡¸íÀûÀÎ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÌ º¸¾È ¾÷ü ÆȷξËÅä ³×Æ®¿÷½º(Palo Alto Networks)ÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ®(GlobalProtect) Á¦Ç°±º¿¡¼­ ¹ß°ßµÆ°í, ÆÐÄ¡µÆ´Ù. ÀÌ Ãë¾àÁ¡Àº º¸¾È Àü¹®°¡ ¿À·»Áö Â÷ÀÌ(Orange Tsai)¿Í ¸Þ â(Meh Chang)ÀÌ ¹ß°ßÇÑ °ÍÀ̶ó°í ÇÑ´Ù.

[À̹ÌÁö = iclickart]


µÎ Àü¹®°¡´Â ºí·Î±×(http://blog.orange.tw/2019/07/attacking-ssl-vpn-part-1-preauth-rce-on-palo-alto.html)¸¦ ÅëÇØ Ãë¾àÁ¡¿¡ ´ëÇØ ¼³¸íÇϸç, °³³äÁõ¸í¿ë ÄÚµå¿Í Ãë¾àÁ¡À» ½Äº°ÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â ¸í·É¾îµµ ÇÔ²² °ø°³Çß´Ù. ÀÌ¿¡ ÆȷξËÅä°¡ Ãë¾àÁ¡À» ÆÐÄ¡ÇÏ¸ç º¸¾È ±Ç°í »çÇ×À» ¹ßÇ¥ÇÑ °ÍÀε¥, ¿©±â¿¡ µû¸£¸é Ãë¾àÁ¡Àº CVE-2019-1579À̸ç, ±Û·Î¹úÇÁ·ÎÅØÆ®¿Í ±Û·Î¹úÇÁ·ÎÅØÆ® °ÔÀÌÆ®¿þÀÌ(GlobalProtect Gateway) ÀÎÅÍÆäÀ̽º¿¡¼­ ¹ß°ßµÆ´Ù°í ÇÑ´Ù.

¡°Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÏ´Â µ¥ ¼º°øÇÒ °æ¿ì ÀÎÁõÀ» ¹ÞÁö ¾ÊÀº °ø°ÝÀÚ°¡ ¿ø°Ý¿¡¼­ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ÀÌ¿¡ »ç¿ëÀڵ鲲´Â »õ·Ó°Ô ¹ßÇ¥µÈ ÆÐÄ¡¸¦ Àû¿ëÇÒ °ÍÀ» ±ÇÀåÇÕ´Ï´Ù.¡±

ÆȷξËÅäÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ® Á¦Ç°±ºÀº ±â¾÷ÀÌ ÁÖ·Î »ç¿ëÇÏ´Â VPN ¹× ¸ð¹ÙÀÏ º¸¾È °ü¸® ¼Ö·ç¼ÇÀ¸·Î, PAN-OS 7.1.19, 8.0.12, 8.1.3 ¹öÀüÀÌ ÇöÀç±îÁö´Â °¡Àå ¾ÈÀüÇÑ ¹öÀüÀÌ´Ù. ±× ÀÌÀü ¹öÀüµéÀº Â÷ÀÌ¿Í Ã¢ÀÌ ¹ß°ßÇÑ Ãë¾àÁ¡À» °í½º¶õÈ÷ °¡Áö°í ÀÖ´Ù°í ÇÑ´Ù.

¶Ç ´Ù¸¥ º¸¾È ¾÷ü Å׳ʺí(Tenable)ÀÇ º¸¾È Àü¹®°¡µéµµ CVE-2019-1579 Ãë¾àÁ¡À» ºÐ¼®Çß´Ù. ±×¸®°í ¡°PAN SSL °ÔÀÌÆ®¿þÀÌ¿¡ ÀÖ´Â ¼­½Ä·Ä(format string) Ãë¾àÁ¡¡±À̶ó°í ¹¦»çÇß´Ù. PAN SSL °ÔÀÌÆ®¿þÀ̴ Ŭ¶ó¾ðÆ®¿Í ¼­¹öÀÇ SSL ÇÚµå¼ÎÀÌÅ©¸¦ ó¸®ÇÏ´Â ±â´ÉÀ» ´ã´çÇÏ´Â ¿ä¼Ò´Ù.

Å׳ʺíÀÇ º¸¾È Àü¹®°¡ »çÆ®³² ³ª¶û(Satnam Narang)Àº ¡°º¸´Ù ±¸Ã¼ÀûÀ¸·Î ¼³¸íÇÏÀÚ¸é, °ÔÀÌÆ®¿þÀÌ°¡ ƯÁ¤ ¸Å°³º¯¼ö °ªÀ» snprintf·Î Àü´ÞÇÏ´Â °úÁ¤ÀÌ ¿ÂÀüÇÏÁö ¸øÇØ »ý±â´Â ¹®Á¦¡±¶ó°í ¼³¸íÇÑ´Ù. ¡°°ø°ÝÀÚµé·Î¼­´Â Ư¼öÇÏ°Ô Á¶ÀÛµÈ ¿äûÀ» SSL VPN¿¡ Àü¼ÛÇÔÀ¸·Î½á ¿ø°Ý¿¡¼­ ÀÌ·¯ÇÑ ¹®Á¦¸¦ ¾Ç¿ëÇÒ ¼ö ÀÖ½À´Ï´Ù. ±× ¿äû ¾È¿¡ Äڵ带 »ðÀÔÇÏ°Ô µÇ¸é ¿ø°Ý ÄÚµå ½ÇÇàÀ¸·Î±îÁö À̾îÁú ¼ö ÀÖ½À´Ï´Ù.¡±

¿À·»Áö Â÷ÀÌ¿Í ¸Þ âÀº ºí·Î±×¸¦ ÅëÇØ ¡°ÀÌ·¯ÇÑ »ç½ÇÀ» °ð¹Ù·Î ÆȷξËÅä ³×Æ®¿÷½º Ãø¿¡ Àü´ÞÇßÁö¸¸, ÆȷξËÅä´Â ³»ºÎÀûÀ¸·Î ÀÌ¹Ì ¹ß°ßÇÑ ¹®Á¦¶ó°í ´äÇß´Ù¡±¸ç ¡°ÀÌ¹Ì ÆÐÄ¡ °³¹ß±îÁö ¿Ï·áµÈ »óȲÀÓÀ» ¾Ë·Á¿Ô´Ù¡±°í ¸»Çß´Ù.

ÀÌ¿¡ »õ·Î¿î ÆÐÄ¡±îÁö Á¡°ËÇÑ Â÷ÀÌ¿Í Ã¢Àº ¡°ÃֽŠ¹öÀü¿¡¼­´Â ÀÌ·¯ÇÑ ¹®Á¦°¡ ¾øÀ½À» ÆľÇÇÒ ¼ö ÀÖ¾ú´Ù¡±°í È®ÀÎÇß´Ù. ±×¸®°í µÑÀº ÆÐÄ¡°¡ µÇÁö ¾ÊÀº ±Û·Î¹úÇÁ·ÎÅØÆ®¸¦ »ç¿ë ÁßÀÎ ÁÖ¿ä Á¶Á÷µéÀÌ ¾ó¸¶³ª ÀÖ´ÂÁö È®ÀÎÇϱâ À§ÇÑ ÀÛ¾÷À» ½ÃÀÛÇß´Ù. ¡°±× °á°ú ¿ì¹ö(Uber)°¡ 22°³ÀÇ Ãë¾àÇÑ ¼­¹ö¸¦ ¿î¿µÇÏ°í ÀÖ´Ù´Â °É ¹ß°ßÇÒ ¼ö ÀÖ¾ú½À´Ï´Ù.¡±

µÎ Àü¹®°¡´Â ÀÌ·¯ÇÑ »ç½ÇÀ» ¿ì¹ö¿¡ ¾Ë·È°í, ¿ì¹öµµ È®ÀÎ ÀÛ¾÷À» ¸¶ÃÆ´Ù. ±×·¯³ª ¡°¿ì¹ö ÀÓÁ÷¿ø ´ë´Ù¼ö´Â ÀüÇô ´Ù¸¥ VPN ¼­ºñ½º¸¦ »ç¿ëÇÏ°í ÀÖÀ¸¸ç, ÆȷξËÅä ³×Æ®¿÷½ºÀÇ VPNÀº AWS¿¡ È£½ºÆà µÇ¾î Àֱ⠶§¹®¿¡ Å« ¹®Á¦°¡ µÇÁö ¾Ê´Â´Ù¡±´Â ´äº¯À» º¸³Â´Ù°í ÇÑ´Ù.

3ÁÙ ¿ä¾à
1. ÆȷξËÅä ³×Æ®¿÷½ºÀÇ ±Û·Î¹úÇÁ·ÎÅØÆ® Á¦Ç°±º¿¡¼­ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ ¹ß°ßµÊ.
2. ÆȷξËÅä ³×Æ®¿÷½º´Â ÀÌ¹Ì ³»ºÎÀûÀ¸·Î ¹®Á¦¸¦ ¹ß°ßÇÏ°í ÆÐÄ¡¸¦ ¹èÆ÷ÇÏ°í ÀÖ´Â »óÅÂ.
3. ÇöÀç ±Û·Î¹úÇÁ·ÎÅØÆ®¸¦ ÆÐÄ¡ÇÏÁö ¾Ê°í »ç¿ëÇÏ´Â Á¶Á÷ ÀÖ´Ù¸é, ÆÐÄ¡ Àû¿ë Çʼö.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¿¡½ºÄɾî(ÆÄ¿öºñÁî)  ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
ÃÖ±Ù ¹ß»ýÇÑ Å©¶ó¿ìµå ½ºÆ®¶óÀÌÅ©ÀÇ º¸¾È SW ¾÷µ¥ÀÌÆ® ¿À·ù »çÅÂó·³ SW °ø±Þ¸Á¿¡ º¸¾ÈÀ̽´°¡ ¹ß»ýÇÒ °æ¿ì °ü·ÃµÈ °¢Á¾ ½Ã½ºÅÛ ¹× IT ÀÎÇÁ¶ó ¸¶ºñ°¡ ÀϾ ¼ö ÀÖ´Ù´Â °Ô µå·¯³µ½À´Ï´Ù. ÀÌ·¯ÇÑ °ø±Þ¸Á º¸¾ÈÀ» À§ÇùÇÏ´Â °¡Àå Å« ¿äÀÎÀº ¹«¾ùÀ̶ó°í »ý°¢ÇϽóª¿ä?
·£¼¶¿þ¾î, ÇÇ½Ì µîÀÇ »çÀ̹ö °ø°Ý
SW ¾÷µ¥ÀÌÆ® ¹× SW ±³Ã¼ °úÁ¤¿¡¼­ÀÇ ¿À·ù
SW ÀÚü¿¡ Á¸ÀçÇÏ´Â º¸¾È Ãë¾àÁ¡
½Ã½ºÅÛ °ü¸®ÀÚÀÇ ¿î¿µ»ó ½Ç¼ö ¹× °ü¸® ¹ÌÈí
±âŸ(´ñ±Û·Î)