¿ÃÇØ ¹ß°ßÇÑ Ãë¾àÁ¡µé¿¡ ´ëÇÑ »ó±Ý, µÎ ¹è·Î ´Ã·Á ÀÚ¼± ´Üüµé¿¡ ±âºÎ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ±¸±ÛÀÌ Å©·ÒÀÇ »÷µå¹Ú½º¸¦ Å»ÃâÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â Ãë¾àÁ¡µéÀ» ¹ß°ßÇÑ º¸¾È Àü¹®°¡µé¿¡°Ô ÃÑ 4¸¸ ´Þ·¯ÀÇ »ó±ÝÀ» Áö±ÞÇϱâ·Î °áÁ¤Çß´Ù.
[À̹ÌÁö = iclickart]
±¸±ÛÀº Áö³ ÁÖ Å©·Ò 77ÀÇ ¾÷µ¥ÀÌÆ® ¹öÀüÀÎ Å©·Ò 77.0.3856.90À» ¹ßÇ¥Çß´Ù. ³× °¡Áö Ãë¾àÁ¡ÀÌ ÇØ°áµÈ ¹öÀüÀ̾ú´Ù.
1) Ä®¸± ÀÚ´Ï(Khalil Zhani)°¡ ¹ß°ßÇÏ°í º¸°íÇÑ UI ³» UaF Ãë¾àÁ¡
2) ¹Ìµð¾î ¿ä¼Ò¿¡¼ ¹ß°ßµÈ °íÀ§Ç豺 UaF Ãë¾àÁ¡ µÎ °³
3) ºê·»µç Ƽ½ºÄ«(Brendon Tiszka)°¡ ¿ÀÇÁ¶óÀÎ ÆäÀÌÁö¿¡¼ ¹ß°ßÇÑ °íÀ§Ç豺 UaF Ãë¾àÁ¡
¾ÆÁ÷ ÀÚ´Ï¿Í Æ¼½ºÄ«¿¡ ´ëÇÑ º¸»ó ±Ý¾×Àº °áÁ¤µÇÁö ¾ÊÀº »óÅ´Ù. ±×·¯³ª 2)¹ø ¹Ìµð¾î ¿ä¼ÒÀÇ Ãë¾àÁ¡ µÎ °³´Â °¢°¢ 2¸¸ ´Þ·¯ÀÇ »ó±ÝÀÌ °áÁ¤µÆ´Ù. ÀÌ µÎ °³´Â CVE-2019-13688°ú CVE-2019-13687·Î º¸¾È ¾÷ü ¼¼¹É ½ÃÅ¥¸®Æ¼(Semmle Security)ÀÇ ¸¸ À¯¿¡ ¸ð(Man Yue Mo)¶ó´Â Àü¹®°¡°¡ ¹ß°ßÇß´Ù°í ÇÑ´Ù.
¸ð¿¡ ÀÇÇϸé ÀÌ µÎ °¡Áö Ãë¾àÁ¡µéÀº ¡°´Üµ¶ÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ µÇ¾úÀ» ¶§ °ø°ÝÀڵ鿡°Ô ±×´ÙÁö ¾µ¸ð ÀÖ´Â °Ç ¾Æ´Ï¡±¶ó°í ÇÑ´Ù. ¡°´Ù¸¥ Ãë¾àÁ¡µé°ú ÇÔ²² »ç¿ëµÇ¾úÀ» ¶§ À§·ÂÀ» ¹ßÈÖÇÒ ¼ö ÀÖ½À´Ï´Ù.¡± ¸ðÀÇ ¼³¸íÀÌ´Ù.
¡°ÀÌ µÎ °¡Áö Ãë¾àÁ¡µéÀ» ÀͽºÇ÷ÎÀÕ ÇÏ·Á¸é ÀÌ¹Ì Ä§ÇØ°¡ µÈ ·»´õ·¯°¡ ÇÊ¿äÇÕ´Ï´Ù. ÀͽºÇ÷ÎÀÕ ÈÄ¿¡´Â Å©·ÒÀÇ »÷µå¹Ú½º¸¦ Å»ÃâÇÒ ¼ö ÀÖ°Ô ÇØÁÖ°í¿ä. Áï ´Ù¸¥ Ãë¾àÁ¡¿¡ ´ëÇÑ ÀͽºÇ÷ÎÀÕÀÌ Çʼö·Î ÁøÇàµÇ°í ³ª¼, ÀÌ Ãë¾àÁ¡ µÎ °¡Áö·Î »÷µå¹Ú½º¸¦ Å»ÃâÇÏ°í, ±×·± ÈÄ¿¡ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù´Â °Ì´Ï´Ù. ±×·¸´Ù Çصµ À§Ç輺ÀÌ ³·Àº °Ç ¾Æ´Õ´Ï´Ù.¡±
ÇÑÆí ¼¼¹É°ú ¸ð´Â »ó±ÝÀ» ¼ö·ÉÇÏÁö ¾ÊÀ» °èȹÀÌ´Ù. ¡°±¸±Û¿¡ Ãë¾àÁ¡À» ¾Ë¸®¸é¼ 4¸¸ ´Þ·¯¸¦ »çȸ È°µ¿°¡³ª ÀÚ¼± ´Üü µî¿¡ ±âºÎÇØ´Þ¶ó°í ¿äûÇß½À´Ï´Ù. ±¸±ÛÀº º¸¾È Àü¹®°¡°¡ º¸»ó±ÝÀ» Á÷Á¢ ¼ö·ÉÇÏÁö ¾Ê°í ±âºÎ¸¦ ¿äûÇÒ ¶§ º¸»ó±ÝÀ» µÎ ¹è·Î ´Ã¸°´Ù´Â Á¤Ã¥À» °¡Áö°í ÀÖ½À´Ï´Ù.¡±
¼¼¹ÉÀº ÃÖ±Ù ÆäÀ̽ººÏ¿¡¼µµ DoS Ãë¾àÁ¡À» ¹ß°ßÇØ 1¸¸ ´Þ·¯ÀÇ »ó±ÝÀ» ź ¹Ù ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ÆäÀ̽ººÏÀÇ ÇÇÁî ¾À(Fizz TLS) ¶óÀ̺귯¸®¿¡¼ ¹ß°ßµÆ´Ù. ¼¼¹ÉÀº ÀÌ »ó±Ý ¿ª½Ã ´Ù¸¥ ÀÚ¼± ´Üü¿¡ ±âºÎÇß´Ù. ÆäÀ̽ººÏ ¿ª½Ã »ó±ÝÀ» µÎ ¹è·Î ´Ã·Á ¼¼¹ÉÀÇ ±âºÎ ¿äûÀ» ½ÇÇà¿¡ ¿Å°å´Ù.
ÀÌ ¿Ü¿¡µµ ¼¼¹ÉÀº À۳⠾ÆÆÄÄ¡ ½ºÆ®·¯Ã÷ 2(Apach Struts 2)¶ó´Â ¿ÀǼҽº °³¹ß ÇÁ·¹ÀÓ¿öÅ©¿¡¼ Ä¡¸íÀûÀÎ À§Çèµµ¸¦ °¡Áø ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡À» ¹ß°ßÇÑ °ÍÀ¸·Îµµ ¾Ë·ÁÁ® ÀÖ´Ù.
¼¼¹ÉÀº 2018³â 8¿ù 2100¸¸ ´Þ·¯ÀÇ ÅõÀÚ¸¦ ¹Þ°í º»°ÝÀûÀÎ ±Û·Î¹ú ¾÷ü·Î ¹ßµ¸¿òÇϱ⠽ÃÀÛÇß´Ù. ÄÚµù ¿À·ù³ª Ãë¾àÁ¡À» ã´Â µ¥ ƯȵǾî ÀÖ°í, ±²ÀåÈ÷ À§ÇèÇÑ Ãë¾àÁ¡µéÀ» ¹ß°ßÇÏ´Â µ¥ ´ÉÇÏ´Ù. ±× ´É·Â¿¡ ÈûÀÔ¾î À۳⠸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ¼ÒÀ¯ÇÏ°í ÀÖ´Â ÄÚµå ¸®Æ÷ÁöÅ丮ÀÎ ±êÇãºê(GitHub)¿¡ ÀμöµÇ±âµµ Çß´Ù.
3ÁÙ ¿ä¾à
1. Å©·Ò¿¡¼ »÷µå¹Ú½º Å»ÃâÇÏ°Ô ÇØÁÖ´Â Ãë¾àÁ¡ ¹ß°ßµÊ.
2. ¹ß°ßÀÚ´Â ¼¼¹É ½ÃÅ¥¸®Æ¼ÀÇ Àü¹®°¡·Î, »ó±Ý Àü¾× ±âºÎ ¿äûÇÔ.
3. ÆäÀ̽ººÏ¿¡¼µµ ÀÌ·± ÀüÀûÀÌ ÀÖÀ½. º¸¾È ¾÷°èÀÇ »õ·Î¿î ±âºÎ õ»ç?
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>