¿ø°Ý ÄÚµå ½ÇÇàÇÔÀ¸·Î½á ±ÇÇÑ »ó½ÂÇÏ°í, ¹Î°¨ÇÑ µ¥ÀÌÅÍ¿¡ Á¢±Ù °¡´ÉÄÉ ÇØÁÖ´Â ¹ö±×
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÆäÀ̽ººÏÀÌ ÃÖ±Ù ¾Èµå·ÎÀ̵å¿ë ¿ÓÃ÷¾Û(WhatsApp)¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡À» ÆÐÄ¡Çß´Ù. ÀÌ Ãë¾àÁ¡À» ÅëÇØ ÀϺΠ»çÀ̹ö °ø°ÝÀÚµéÀÌ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÔÀ¸·Î½á »ç¿ëÀÚµéÀÇ ¹Î°¨ÇÑ µ¥ÀÌÅÍ¿¡ Á¢±ÙÇÑ °ÍÀ¸·Î ÀǽɵȴÙ.
[À̹ÌÁö = iclickart]
ÀÌ Ãë¾àÁ¡Àº CVE-2019-11932À̸ç, ¿Â¶óÀÎ »ó¿¡¼ ¾î¿þÀÌÅ«µå(Awakened)¶ó´Â À̸§À¸·Î È°µ¿ÇÏ´Â À͸íÀÇ º¸¾È Àü¹®°¡°¡ ¹ß°ßÇß´Ù. ¾î¿þÀÌÅ«µå¿¡ µû¸£¸é CVE-2019-11932°¡ ¡®´õºí ÇÁ¸®(double free) ¹ö±×¡¯ÀÇ ÀÏÁ¾À̶ó°í ¹¦»çÇß´Ù.
ÆäÀ̽ººÏÀº ¾î¿þÀÌÅ«µåÀÇ ¿À·ù º¸°í¼¸¦ Á¢¼öÇÏ°í ¿ÓÃ÷¾Û 2.19.244 ¹öÀüÀ» ¹ßÇ¥ÇØ ¹®Á¦¸¦ ÇØ°áÇß´Ù. ±×·¯¸é¼ ¡°¾Èµå·ÎÀ̵å 8.1°ú 9.0 ¹öÀüÀ» ±â¹ÝÀ¸·Î ÇÑ Àåºñ¿¡ ¼³Ä¡µÈ ¿ÓÃ÷¾Û¿¡¼ ¿ø°Ý ÄÚµå ½ÇÇàÀ» °¡´ÉÄÉ ÇÏ´Â Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù¡±°í ¹ßÇ¥Çß´Ù. ¾î¿þÀÌÅ«µå¿¡ µû¸£¸é ±× Àü ¾Èµå·ÎÀÌµå ¹öÀü¿¡¼ °ø°ÝÀ» ½Ç½ÃÇÒ °æ¿ì µðµµ½º °ø°Ý¸¸ °¡´ÉÇÏ´Ù°í ÇÑ´Ù.
Á¤È®È÷ Ãë¾àÁ¡ÀÌ ¹ß°ßµÈ °÷Àº libpl_droidsonroids_gif.so¶ó´Â ¿ÀǼҽº ¶óÀ̺귯¸®´Ù. ¿ÓÃ÷¾ÛÀº ÀÌ ¶óÀ̺귯¸®¸¦ »ç¿ëÇØ GIF ÆÄÀϵ鿡 ´ëÇÑ ¡®¹Ì¸®º¸±â¡¯ ±â´ÉÀ» ¼öÇàÇÑ´Ù. À̹ø¿¡ ÆÐÄ¡°¡ ³ª¿À¸é¼ ÀÌ ¶óÀ̺귯¸®¿¡ ÀÖ´Â Ãë¾àÁ¡µµ ÇØ°áÀÌ µÈ »óŶó°í ÇÑ´Ù.
ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕÇÏ´Â µ¥ ¼º°øÇÒ °æ¿ì ¾Ç¼º ÇàÀ§ÀÚµéÀº ħÅõ¿¡ ¼º°øÇÑ ¾Èµå·ÎÀ̵å Àåºñ¿¡¼ ±ÇÇÑÀ» »ó½Â½Ãų ¼ö ÀÖ°í, Àåºñ ³» ÀúÀåµÈ °¢Á¾ ÆÄÀϵ鿡 Á¢±ÙÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ´ç¿¬È÷ ¿ÓÃ÷¾Û µ¥ÀÌÅͺ£À̽º¿¡ ÀúÀåµÈ ¸Þ½ÃÁöµéµµ ¿©±â¿¡ Æ÷ÇԵȴÙ. ÀÌ·± »óȲÀ» È°¿ëÇØ °ø°ÝÀÚµéÀº ¿ÓÃ÷¾Û ÄÁÅؽºÆ®¿¡¼ ¿ø°Ý ¼ÐÀ» »ý¼ºÇÒ ¼öµµ ÀÖ´Ù.
ÀͽºÇ÷ÎÀÕ ÇÏ·Á¸é °ø°ÝÀÚ°¡ ¾Ç¼º GIF ÆÄÀÏÀ» ¸¸µé¾î¾ß ÇÑ´Ù. °ø°Ý Ç¥ÀûÀÌ µÈ »ç¿ëÀÚ°¡ ¾Ç¼º GIF ÆÄÀÏÀ» ¿¸é Ãë¾àÁ¡ÀÌ ¹ßµ¿µÇµµ·Ï ÇÒ ¼ö ÀÖ´Ù. ±×·¯³ª ÀÌ °úÁ¤ÀÇ ³À̵µ°¡ ³·Àº °ÍÀº ¾Æ´Ï¶ó°í ¾î¿þÀÌÅ«µå´Â ¼³¸íÇÑ´Ù. ¡°°ø°ÝÀ» ¼º¸³½ÃÅ°·Á¸é °ø°ÝÀÚ ÀÚ½ÅÀÌ ÇÇÇØÀÚÀÇ ¿¬¶ôó Á¤º¸¿¡ ÀúÀåµÇ¾î ÀÖ¾î¾ß ÇÕ´Ï´Ù. ±×·¡¾ß Á¶ÀÛÇÑ GIF ÆÄÀÏÀÌ È¿·ÂÀ» ¹ßÈÖÇÒ ¼ö ÀÖ½À´Ï´Ù.¡±
°Ô´Ù°¡ ÀüÁ¦ Á¶°ÇÀÌ Çϳª ´õ ÀÖ´Ù. ¡°°ø°ÝÀÇ Ç¥ÀûÀÌ µÇ´Â Àåºñ¿¡ CVE-2019-11932 ¿Ü¿¡ ´Ù¸¥ Ãë¾àÁ¡À̳ª ¾Ç¼º ¾ÛÀÌ Á¸ÀçÇØ¾ß ÇÕ´Ï´Ù. ±×·¡¾ß ±×°É ÅëÇؼ ¶Õ°í µé¾î°¡¼ CVE-2019-11932¸¦ ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ÀÖ½À´Ï´Ù.¡±
º¸¾È ¾÷ü ½Ã³ñ½Ã½º(Synopsys)ÀÇ ¼ö¼® Àü·«°¡ÀÎ Á¶³ª´Ü ´©µå¼¾(Jonathan Knudsen)Àº ¡°¾ÇÀÇÀûÀÎ ÀÔ·Â °ªÀ» °¡Áö°í ¼ÒÇÁÆ®¿þ¾î¸¦ ¾ó¸¶³ª Ä¡¸íÀûÀ¸·Î ¸Á°¡Æ®¸± ¼ö ÀÖ´ÂÁö°¡ ´Ù½Ã ÇÑ ¹ø µå·¯³µ´Ù¡±°í Æò°¡ÇÑ´Ù. ¡°ÆÛ¡(fuzzing)À» Á» ´õ ²Ä²ÄÇÏ°Ô ½Ç½ÃÇßÀ¸¸é ÆľÇÇßÀ» °¡´É¼ºÀÌ ÀÖ´Â Ãë¾àÁ¡ÀÔ´Ï´Ù. ÆÛ¡ Å×½ºÆ®°¡ Áß¿äÇϸ鼵µ ÀÚÁÖ °£°úµÇ´Âµ¥, À̹ø ¿ÓÃ÷¾Û ÆÐÄ¡¸¦ ÅëÇØ °³¹ß»çµéÀÌ ´Ù½Ã ÇÑ ¹ø ÆÛ¡¿¡ ´ëÇØ »ý°¢ÇغÃÀ¸¸é ÇÕ´Ï´Ù.¡±
±×·¯¸é¼ ´©µå¼¾Àº ¡°´ÙÇàÀ̶ó¸é, À̹ø¿¡ ¹ß°ßµÈ Ãë¾àÁ¡ ±× ÀÚü¸¸À» °¡Áö°í Àåºñ¿¡ ħÅõÇØ ¿ÏÀü Àå¾ÇÇÒ ¼ö ÀÖ´Â °Ç ¾Æ´Ï¶ó´Â °Í¡±À̶ó°í ¼³¸íÀ» À̾´Ù. ¡°¸ÕÀú ´Ù¸¥ Ãë¾àÁ¡ µîÀ» È°¿ëÇØ Ä§ÅõÇÑ ÈÄ ÀåºñÀÇ ¸Þ¸ð¸® ¸ÅÇÎ »óŸ¦ ÆľÇÇÑ ÈÄ¿¡¾ß GIF ÆÄÀÏÀ» ¸¸µé¾î³¾ ¼ö ÀÖ½À´Ï´Ù. ±¤¹üÀ§ÇÏ°Ô È°¿ëµÉ ¸¸ÇÑ Ãë¾àÁ¡Àº ¾Æ´Ï¶ó´Â °Ì´Ï´Ù.¡±
ÇÑÆí ¾î¿þÀÌÅ«µå´Â ÀÚ½ÅÀÌ ¹ß°ßÇÑ Ãë¾àÁ¡ÀÇ ±â¼úÀû ¼¼ºÎ »çÇ×°ú °³³äÁõ¸í Äڵ带 ÀÚ½ÅÀÇ ºí·Î±×(https://awakened1712.github.io/hacking/hacking-whatsapp-gif-rce/)¸¦ ÅëÇØ °ø°³Çß´Ù.
3ÁÙ ¿ä¾à
1. ¿ÓÃ÷¾ÛÀÇ ¶óÀ̺귯¸®¿¡¼ À§ÇèÇÑ Ãë¾àÁ¡ ¹ß°ßµÊ.
2. Ư¼öÇÏ°Ô Á¶ÀÛµÈ GIF ÆÄÀÏ º¸³»¸é, Àåºñ¿¡ ÀúÀåµÈ ¹Î°¨ÇÑ Á¤º¸¿¡ Á¢±ÙÇÒ ¼ö ÀÖÀ½.
3. ÆÛ¡ Å×½ºÆ® Á» ´õ ²Ä²ÄÇÏ°Ô ÇßÀ¸¸é ¹ß°ß °¡´ÉÇß´ø ¹®Á¦.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>