¹æȺ®°ú ±âÁ¸ ¸Ö¿þ¾îÀÇ ÈçÀûµé Á¾·á ¹× »èÁ¦ÇÑ ÈÄ¿¡ ¹éµµ¾î ½É¾î
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¿¤¶ó½ºÆ½¼Ä¡(Elasticsearch) Ŭ·¯½ºÅ͸¦ ÅëÇØ µðµµ½º °ø°ÝÀ» ½Ç½ÃÇÏ°í ÀÖ´Â ´ë±Ô¸ð Ä·ÆäÀÎÀÌ ¹ß°ßµÆ´Ù. À̸¦ ¹ß°ßÇÑ º¸¾È ¾÷ü Æ®·»µå ¸¶ÀÌÅ©·Î(Trend Micro)¿¡ ÀÇÇÏ¸é °ø°ÝÀÚµéÀº ÃÖÁ¾ Ç¥ÀûÀÌ µÇ´Â ½Ã½ºÅÛ¿¡ ¹éµµ¾î¸¦ ½É±â À§ÇØ ¿¤¶ó½ºÆ½¼Ä¡¸¦ ÀÌ¿ëÇÏ°í ÀÖÀ¸¸ç, ¹éµµ¾î°¡ ½É±ä ½Ã½ºÅÛÀ» µðµµ½º °ø°Ý¿ë º¿À¸·Î º¯È¯½ÃŲ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
°ø°ÝÀÚµéÀº ¸ÕÀú ÀÎÅͳÝÀ» ÅëÇØ Á¢±ÙÀÌ °¡´ÉÇÑ ¿¤¶ó½ºÆ½¼Ä¡ µ¥ÀÌÅͺ£À̽º¿Í ¼¹ö¸¦ °Ë»öÇÑ´Ù. ÀÌ ¶§ °ø°ÝÀÚ´Â °Ë»ö Äõ¸®¸¦ ÀÚ¹Ù ¸í·É¾î¸¦ °¡Áö°í Ư¼öÇÏ°Ô Á¶ÀÛÇØ ¼ÐÀ» ¹ßµ¿½ÃŲ´Ù. ¿©±â¿¡ ¹ÝÀÀÇÏ´Â, Á¢±Ù °¡´ÉÇÑ ¿¤¶ó½ºÆ½¼Ä¡ µ¥ÀÌÅͺ£À̽º ȤÀº ¼¹ö´Â 1´Ü°èÀÇ ¾Ç¼º ½ºÅ©¸³Æ®¸¦ ´Ù¿î·ÎµåÇÏ°Ô µÈ´Ù.
1´Ü°è ½ºÅ©¸³Æ®ÀÇ ±â´ÉÀº ¹æȺ®°ú, ¹Ì¸® ¼³Ä¡µÇ¾î ÀÖ´Â ¾ÏÈ£ÈÆó ä±¼ ÇÁ·Î±×·¥À» Á¾·á½ÃÅ°´Â °ÍÀÌ´Ù. ±×·± ´ÙÀ½ 2´Ü°è °ø°Ý ½ºÅ©¸³Æ®¸¦ °¡Á®¿Â´Ù. ÀÌ ½ºÅ©¸³Æ®ÀÇ °æ¿ì °ø°ÝÀÚµéÀÌ ¹Ì¸® ħÇØÇÑ À¥»çÀÌÆ®¿¡ È£½ºÆõǾî ÀÖÀ» °¡´É¼ºÀÌ ³ô´Ù.
ÀÌ °ø°ÝÀÇ ¹èÈÄ¿¡ ÀÖ´Â ÀÚµéÀº È®Àå °¡´ÉÇÑ µµ¸ÞÀÎ(expendable domain)À» »ç¿ëÇÏ´Â °ÍÀ¸·Î º¸ÀδÙ. ±×·² °æ¿ì ÀڽŵéÀÇ °ø°Ý¿ë µµ¸ÞÀÎÀÌ Å½Áö°¡ µÇ¾úÀ» ¶§ ºü¸£°Ô URLÀ» ¹Ù²Ü ¼ö ÀÖ°Ô Çϱâ À§Çؼ´Ù. ¶ÇÇÑ Ä§ÇØµÈ À¥»çÀÌÆ®¸¦ »ç¿ëÇÔÀ¸·Î½á °ø°ÝÀÚµéÀº ŽÁö¿¡¼ °ðÀß ºñ²¸°¥ ¼ö ÀÖ´Ù°í ÇÑ´Ù.
Æ®·»µå ¸¶ÀÌÅ©·Î°¡ ºÐ¼®ÇÑ °ø°Ý Ä·ÆäÀο¡¼ ¹ß°ßµÈ URLÀº CVE-2015-1427À̶ó´Â Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ Çϵµ·Ï µÇ¾î ÀÖ¾ú´Ù. ÀÌ´Â ±×·çºñ(Groovy)¶ó´Â ¿À·¡µÈ ¿¤¶ó½ºÆ½¼Ä¡ ½ºÅ©¸³Æà ¿£ÁøÀÇ 1.3.0~1.3.7 ¹öÀü°ú 1.4.0~1.4.2 ¹öÀü¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡ÀÌ´Ù.
µÎ ¹ø° °ø°Ý ½ºÅ©¸³Æ®ÀÇ ±â´ÉÀº ù ¹ø°ÀÇ ±×°Í°ú ±×¸® ´Ù¸£Áö ¾Ê´Ù. ¹æȺ®À» ÁߴܽÃÅ°´Â °ÍºÎÅÍ ÀÛ¾÷À» ½ÃÀÛÇϱ⠶§¹®ÀÌ´Ù. ±×·± ÈÄ¿¡´Â ƯÁ¤ ÆÄÀϵéÀ» »èÁ¦Çϴµ¥, Æ®·»µå ¸¶ÀÌÅ©·Î´Â ¡°´Ù¸¥ ¸Ö¿þ¾î¿Í °ü·ÃµÈ ÆÄÀϵéÀÏ °¡´É¼ºÀÌ ³ô´Ù¡±°í ¼³¸íÇÑ´Ù. ¶ÇÇÑ /tmp µð·ºÅ丮¿¡ ÀÖ´Â °¢Á¾ ¼³Á¤ ÆÄÀϵ鵵 »èÁ¦ÇÑ´Ù.
±× ´ÙÀ½À¸·Î´Â ¾ÏÈ£ÈÆó ä±¼ È°µ¿ÀÌ ÀüºÎ ÁߴܵȴÙ. ±× ¿Ü¿¡µµ ¿©·¯ °¡Áö ÇÁ·Î¼¼½ºµéÀÌ °Á¦·Î Á¾·áµÈ´Ù. ±× ´ÙÀ½ ÃÖÃÊ Ä§Åõ·ÎºÎÅÍ ³²Àº ÈçÀûµéÀÌ »èÁ¦µÈ´Ù. ƯÁ¤ TCP Æ÷Æ®µé¿¡¼ ÀÌ·ïÁø È°µ¿µéµµ ÁߴܵȴÙ. ±×·¸°Ô±îÁö ½Ã½ºÅÛÀ» Á¤¸®ÇÑ ÈÄ¿¡´Â ½ÇÁ¦ ¸Ö¿þ¾î ¹ÙÀ̳ʸ®¸¦ ´Ù¿î·Îµå ¹Þ´Â´Ù.
ÃÖÁ¾ ÆäÀ̷εå´Â ÀÏÁ¾ÀÇ ¹éµµ¾î´Ù. ½Ã½ºÅÛ Á¤º¸¸¦ ÈÉÄ¡°í µðµµ½º °ø°ÝÀ» ½Ç½ÃÇÏ´Â ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. ÀÌ ÆäÀ̷ε尡´Â ÀÌÀü ´Ù¸¥ Ä·ÆäÀο¡¼µµ ¹ß°ßµÈ ÀûÀÌ Àִµ¥, ´ç½Ã °ø°Ý¿¡¼´Â CVE-2017-5638À̶ó´Â ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡(¾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ 2)À» ÅëÇØ ¹èÆ÷µÇ¾ú´Ù.
ÀÌ ¹éµµ¾î´Â 2014³â¿¡ óÀ½ ¹ß°ßµÈ ¸Ö¿þ¾îÀÎ ºô°ÔÀÌÃ÷(BillGates)¿Í ´à¾Ò´Ù. ½Ã½ºÅÛ Á¤º¸¸¦ ÈÉÄ¡°í µðµµ½º °ø°ÝÀ» ½Ç½ÃÇÏ´Â °ÍÀ¸·Î ¾Ë·ÁÁø ¸Ö¿þ¾î¿´´Ù. Æ®·»µå ¸¶ÀÌÅ©·Î´Â ¡°ÃÖ±Ù ºô°ÔÀÌÃ÷ÀÇ º¯Á¾À¸·Î º¸ÀÌ´Â ¸Ö¿þ¾îµéÀÌ °¢Á¾ º¿³Ý È°µ¿¿¡ ¼¯¿© µå´Â Çö»óÀ» ¸ñ°ÝÇÑ ¹Ù ÀÖ´Ù¡±°í ¼³¸íÀ» º¸ÃæÇß´Ù. À̹ø¿¡ ¹ß°ßµÈ ¸Ö¿þ¾îµµ ±× Áß ÇϳªÀÏ °¡´É¼ºÀÌ ³ô´Ù.
¾ó¸¶ Àü ½Ã½ºÄÚÀÇ Å»·Î½º(Talos) º¸¾È ÆÀµµ º¸¾ÈÀÌ Æ°Æ°ÇÏÁö ¾ÊÀº ¿¤¶ó½ºÆ½¼Ä¡ Ŭ·¯½ºÅ͸¦ °Ü³ÉÇÑ °ø°ÝÀÌ ÀÌ·ïÁö°í ÀÖÀ½À» °æ°íÇÑ ¹Ù ÀÖ´Ù. ±× Áß ÇÑ Ä·ÆäÀο¡¼ ºô°ÔÀÌÃ÷¿Í ºñ½ÁÇÑ ¸Ö¿þ¾î°¡ ³ªÅ¸³µ´Ù°í ¾ð±ÞÇϱ⵵ Çß¾ú´Ù.
´Ù¸¸ ¾ÆÁ÷±îÁö Ãß°¡ °ø°ÝÀÌ À̾îÁöÁö´Â ¾Ê°í ÀÖ´Ù. ¹éµµ¾î·Î °¨¿°½ÃÅ°´Â °ÍÀ¸·Î ³¡³´Ù´Â °ÍÀÌ´Ù. Æ®·»µå ¸¶ÀÌÅ©·Î´Â ¡°´õ Å« °ø°ÝÀ» À§ÇÑ ±â¹ÝÀ» ¸¶·ÃÇÏ°í ÀÖ´Â °ÍÀ̰ųª ÀڽŵéÀÇ °ø°Ý ±â¼ú·ÂÀ» ½ÇÇèÇÏ°í ÀÖ´Â °Í¡±À̶ó°í ºÐ¼®ÇÑ´Ù. ÀÌÈÄ¿¡´Â ¾ÏÈ£ÈÆó ä±¼ Äڵ峪 ·£¼¶¿þ¾î °ø°ÝÀÌ ½ÃÀÛµÉ ¼ö ÀÖ´Ù°í ¿¹ÃøÇÑ´Ù.
¡°´Ù´Ü°è·Î ½Ã½ºÅÛÀ» °¨¿°½ÃÅ°´Â °Ç, °ø°ÝÀÚµéÀÌ ¸Å¿ì Á¶½É½º·´´Ù´Â °Ì´Ï´Ù. Á¶½É½º·¯¿î °ø°ÝÀÚµéÀº ½ÇÁ¦ °ø°ÝÀ» Çϱâ Àü¿¡ ¸î ¹øÀÌ°í ½ÇÇè ´Ü°è¸¦ °ÅÄ¡ÁÒ. Áö±Ý ¹ß°ßµÈ Ä·ÆäÀεµ ½ÇÁ¦ °ø°ÝÀÌ ¾Æ´Ï¶ó »çÀü Áغñ ´Ü°è¿¡ ÀÖ´Â °ÍÀÏ °¡´É¼ºÀÌ ³ô½À´Ï´Ù. ÀÌ ´ÙÀ½¿¡´Â ½ÇÁ¦ °ø°Ý¿ë ÆäÀ̷ε尡 ³ªÅ¸³¯ °ÍÀÔ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ¿¤¶ó½ºÆ½¼Ä¡ µ¥ÀÌÅͺ£À̽º¿Í ¼¹ö¸¦ ³ë¸®´Â ´Ù´Ü°è °¨¿° °ø°Ý ¹ß°ßµÊ.
2. ÀÌ °ø°ÝÀÇ ¸Ç ¸¶Áö¸·¿¡´Â ºô°ÔÀÌÃ÷ÀÇ º¯Á¾À¸·Î º¸ÀÌ´Â ¹éµµ¾î ¸Ö¿þ¾î°¡ ½É±è.
3. ±× ÈÄ °ø°ÝÀº ¾ÏÈ£ÈÆó ä±¼À̳ª ·£¼¶¿þ¾îÀÏ °¡´É¼º ³ôÀ½. ¾ÆÁ÷Àº ¹éµµ¾î±îÁö¸¸ ÁøÇà.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>