¾Æ¸¶Ã߾ ÀͽºÇ÷ÎÀÕ Çϱâ´Â ¾î·ÆÁö¸¸ °í±Þ ÇØÄ¿µé¿¡°Ô´Â ¸Å·Â ³ÑÃÄ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¿¢½É(Exim)À̶ó´Â ¸ÞÀÏ ¼¹ö¿¡¼ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÒ °æ¿ì ·ÎÄÃÀ̳ª ¿ø°ÝÀÇ °ø°ÝÀÚµéÀÌ ·çÆ® ±ÇÇÑÀ» ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
¿¢½ÉÀÇ °³¹ßÀÚµéÀÌ ¹ßÇ¥ÇÑ ¹Ù¿¡ µû¸£¸é ÀÌ Ãë¾àÁ¡Àº CVE-2019-15846À̸ç, 4.92.1 ¹× ÀÌÀü ¹öÀü¿¡ ¿µÇâÀ» ³¢Ä£´Ù°í ÇÑ´Ù. °³¹ßÀÚµéÀº ¹®Á¦¸¦ ÇØ°áÇßÀ¸¸ç, Áö³ ÁÖ¸»ºÎÅÍ 4.92.2 ¹öÀüÀ» ¹èÆ÷Çϱ⠽ÃÀÛÇß´Ù. ÆÐÄ¡¸¦ ÇÏÁö ¾ÊÀ» °æ¿ì ¹®Á¦Á¡¿¡ °è¼ÓÇؼ ³ëÃâµÈ »óÅ°¡ µÈ´Ù.
ÀÌ Ãë¾àÁ¡Àº ±âº»ÀûÀ¸·Î ¡®Èü ¿À¹öÇ÷οì(heap overflow)¡¯ÀÇ ÀÏÁ¾À¸·Î, TLS ¿¬°áÀ» Çã¿ëÇÏ´Â ¿¢½É ¼¹öµé¿¡ ¿µÇâÀ» Áشٰí ÇÑ´Ù. ÇÏÁö¸¸ »ç¿ëµÈ TLS ¶óÀ̺귯¸®¿Í´Â »ó°ü¾øÀÌ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÏ´Ù. °³¹ßÀڵ鿡 ÀÇÇÏ¸é ¡°GnuTLS¿Í OpenSSL ¸ðµÎ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÏ´Ù¡±°í ÇÑ´Ù.
¡°ÃÖÃÊ TLS ÇÚµå¼ÎÀÌÅ© ½ÃÁ¡¿¡¼ ¿ª½½·¡½Ã(backslash)¿Í ³Î(null) ½ÃÄö½º·Î ³¡³ª´Â SNI¸¦ Àü¼ÛÇϸé Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù.¡± ¿¢½É °³¹ßÀÚµéÀÌ º¸¾È ±Ç°í¹®À» ¹ßÇ¥ÇÏ¸é¼ Á¦°øÇÑ ÀͽºÇ÷ÎÀÕ ¼³¸íÀÌ´Ù.
ÀÌ ¹®Á¦¸¦ ºÐ¼®ÇÑ º¸¾È ¾÷ü Ä÷¸®½º(Qualys)´Â ¡°¾ÆÁ÷ ÀÌ Ãë¾àÁ¡À» ½ÇÁ¦ °ø°ÝÇÑ »ç·Ê´Â ¹ß°ßÇÏÁö ¸øÇß´Ù¡±°í ¹ßÇ¥Çß´Ù. µ¿½Ã¿¡ ÇØ´ç Ãë¾àÁ¡ÀÇ ÀͽºÇ÷ÎÀÕ °¡´É¼º°ú À§Ç輺À» Áõ¸íÇϱâ À§ÇÑ °³³äÁõ¸í ÄÚµå ¿ª½Ã ¹ßÇ¥Çß´Ù.
ÇÑÆí ÀÌ ¹®Á¦¸¦ 7¿ù 21ÀÏ¿¡ ¿¢½É Ãø¿¡ Á¦ÀÏ ¸ÕÀú ¾Ë¸° °Ç Á¦·Ð½º(Zerons)¶ó´Â ¿Â¶óÀÎ ID¸¦ »ç¿ëÇÏ´Â À͸íÀÇ Àü¹®°¡¶ó°í ÇÑ´Ù.
Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕÀº ¼¹öÀÇ ¼³Á¤À» ¹Ù²ÞÀ¸·Î½á ¸·À» ¼ö ÀÖ´Ù. ¡°TLS ¿¬°áÀ» Çã¿ëÇÏÁö ¾Êµµ·Ï ÇÏ¸é µË´Ï´Ù. ±×·¯³ª ÀÌ´Â ±ÇÀåÇÒ ¸¸ÇÑ ¹æ¹ýÀº ¾Æ´Õ´Ï´Ù. º¸´Ù ³ªÀº ¹æ¹ýÀ¸·Î´Â Á¢±Ù Á¦¾î ¸ñ·Ï(ACL)¿¡ Ư¼öÇÑ ±ÔÄ¢À» Ãß°¡ÇÏ´Â °ÍÀÔ´Ï´Ù.¡±
¶Ç ´Ù¸¥ º¸¾È ¾÷ü Æ®¸³¿ÍÀ̾î(Tripwire)ÀÇ º¸¾È Àü¹®°¡ Å©·¹ÀÌ±× ¿µ(Craig Young)Àº ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇØ ¡°¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡À¸·Î, °ø°ÝÀÚ°¡ ÀÓÀÇ Äڵ带 ½ÇÇàÇϵµ·Ï Á÷Á¢ ¸¸µé¾îÁÖ´Â °Ç ¾Æ´Ï¡±¶ó°í ¼³¸íÇß´Ù. ¡°°á±¹¿¡´Â °ø°ÝÀÚ°¡ ¸Þ¸ð¸®¸¦ µ¤¾î¾²±â ÇÔÀ¸·Î½á ÄÚµå ½ÇÇàÀ» À¯¹ßÇÏ´Â °Ì´Ï´Ù.¡±
±×·¯¸é¼ ±×´Â ¡°¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡°ú´Â º»ÁúÀûÀ¸·Î ´Ù¸¥ Ãë¾àÁ¡¡±À̶ó°í °Á¶Çß´Ù. ¡°°ø°ÝÀÚµéÀÌ ³Ñ¾î¾ß ÇÒ »êÀÌ ÈξÀ ¸¹´Ù´Â µ¥¿¡ ±× Â÷ÀÌ°¡ ÀÖ½À´Ï´Ù. Ãë¾àÇÑ ÇÁ·Î±×·¥ ±× ÀÚü¿Í OS ´Ü°è¿¡¼ ÀÌ·ïÁö´Â ¿ÏÈ ÀýÂ÷µéÀ» ±Øº¹Çؾ߸¸ ÄÚµå ½ÇÇàÀ» ÀÌ·ï³¾ ¼ö ÀÖ°Ô µË´Ï´Ù.¡±
±×·¯¸é¼ Å©·¹ÀÌ±× ¿µÀº ¡°Ç÷§ÆûÀ» ¾Æ¿ì¸£´Â ÀͽºÇ÷ÎÀÕÀ» ¾ÈÁ¤ÀûÀ¸·Î °³¹ßÇÏ´Â °ÍÀÌ ²Ï³ª ¾î·Á¿ö º¸ÀÌ°í, ±× ¹æ¹ýµµ ±î´Ù·Î¿ö º¸Àδ١±¸ç ¡°Àû¾îµµ ¾Æ¸¶Ãß¾î ´Ü°èÀÇ ÇØÄ¿µéÀÌ ½±°Ô Äڵ带 °³¹ßÇØ °ø°ÝÀ» ½ÇÇàÇÏÁö´Â ¸øÇÒ °Í¡±À̶ó°í ¿¹ÃøÇß´Ù.
±×·¸´Ù´Â °Ç ±¹°¡ÀÇ Áö¿øÀ» ¹Þ°í ÀÖ´Â °í±Þ ÇØÄ¿µéÀÇ °ü½ÉÀÌ ³ôÀ» ¼ö ÀÖ´Ù´Â ¶æÀÌ µÈ´Ù. ¡°¸ÞÀÏ ¼¹ö¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡ÀÌ°í, °ø°Ý ½ÇÇàÀÌ ¾î·Á¿ö ¾Æ¹«³ª ÀͽºÇ÷ÎÀÕÇÒ ¼ö ¾ø´Ù´Â °Ç °í±Þ ÇØÄ¿µéÀÇ ¸ÔÀÕ°¨ÀÌ µÇ±â ½±´Ù´Â ¼Ò¸®ÀÔ´Ï´Ù. ÀÌ¹Ì ´©±º°¡´Â ÀͽºÇ÷ÎÀÕ Äڵ带 °³¹ß Áß¿¡ ÀÖÀ» °Ì´Ï´Ù.¡±
¿µÀÌ ±×·¸°Ô »ý°¢ÇÏ´Â µ¥¿¡´Â ¿¢½ÉÀÌ ¼¼°è¿¡¼ °¡Àå ³Î¸® »ç¿ëµÇ´Â ¸ÞÀÏ ¼¹ö Áß ÇϳªÀ̱⠶§¹®À̱⵵ ÇÏ´Ù. °Ë»ö ¿£Áø ¼î´Ü(Shodan)À¸·Î »ìÆ캸¸é ÇöÀç 500¸¸ °³°¡ ³Ñ´Â ÀνºÅϽº°¡ ¹ß°ßµÈ´Ù. ´ëºÎºÐ ¹Ì±¹¿¡ ÀÖ´Ù. ¡°°ø°ÝÀÚµé·Î¼´Â ±¸¹Ì°¡ ´ç±æ °Ì´Ï´Ù.¡±
¿¢½É¿¡¼´Â 6¿ù Áß¼ø CVE-2019-10149 Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ±âµµ Çß´Ù. ÇØ´ç Ãë¾àÁ¡Àº ¾ÏÈ£ÈÆó °ø°ÝÀÚµéÀÌ ÀͽºÇ÷ÎÀÕ ÇÑ ¹Ù ÀÖÀ¸¸ç, À̹ø ´Þ ÃÊ¿¡ ÆÐÄ¡°¡ ¹ßÇ¥µÆ´Ù.
3ÁÙ ¿ä¾à
1. Àü ¼¼°è¿¡¼ ³Î¸® »ç¿ëµÇ°í ÀÖ´Â ¸ÞÀÏ ¼¹ö ¼ºñ½º ¿¢½É¿¡¼ Ãë¾àÁ¡ ¹ß°ßµÊ.
2. Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕ ÀÚü´Â ±î´Ù·Î¿ò. ¾Æ¸¶Ã߾ ¹üÁ¢Çϱâ´Â Èûµé Á¤µµ.
3. °í±Þ °ø°ÝÀÚµéÀÇ °æ¿ì ±¸¹Ì°¡ ´ç±æ ¸¸ÇÑ Ãë¾àÁ¡.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>