ÀͽºÇ÷ÎÀÕ ¼º°øÇÏ¸é µðµµ½º ¹× ÀÓÀÇ ÄÚµå ½ÇÇà °ø°Ý °¡´ÉÇØÁ®
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ³×Æ®¿öÅ© ¹× º¸¾È ¾÷ü ½Ã½ºÄÚ(Cisco)ÀÇ Å»·Î½º(Talos) º¸¾È ÆÀÀÌ À̹Ì¡ ÅøŶÀÎ ¸®µåÅøÁî(LEADTOOLS)¿¡¼ ´Ù·®ÀÇ Ãë¾àÁ¡µéÀ» ¹ß°ßÇß´Ù. ÀÌ Ãë¾àÁ¡µéÀÇ ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÑ´Ù¸é ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡¼ ÀÓÀÇ·Î Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = iclickart]
¸®µåÅøÁî´Â ¸®µå Å×Å©³î·ÎÁö½º(LEAD Technologies)¶ó´Â °³¹ß»ç¿¡¼ ¸¸µç °ÍÀ¸·Î, ¹®¼, ÀÇ·á, ¸ÖƼ¹Ìµð¾î, À̹Ì¡°ú °ü·ÃµÈ ±â¼úµéÀ» ÅëÇÕÇØ ³õÀº ÀÏÁ¾ÀÇ µµ±¸ ¼¼Æ®´Ù. µ¥½ºÅ©Åé, ¼¹ö, ¸ð¹ÙÀÏ Àåºñµé¿¡¼ »ç¿ëµÇ±â ÁÁÀº ¾ÖÇø®ÄÉÀÌ¼Ç ÇüÅ·Π±¸¼ºµÇ¾î ÀÖ´Ù. ´Ù¾çÇÑ ¿î¿µ üÁ¦¸¦ Áö¿øÇÑ´Ù.
Å»·Î½ºÀÇ º¸¾È Àü¹®°¡µé¿¡ ÀÇÇϸé ÀÌ ¸®µåÅøÁî¿¡¼ ´Ù¾çÇÑ Ãë¾àÁ¡µéÀÌ ¹ß°ßµÆ´Ù°í ÇÑ´Ù. ¾Ç¼º ÇàÀ§ÀÚµéÀÌ ÀÌ Ãë¾àÁ¡µéÀ» ¾Ç¿ëÇÒ °æ¿ì µðµµ½º °ø°ÝÀº ¹°·Ð ¿ø°Ý ÄÚµå ½ÇÇà °ø°ÝÀ» ÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
°¡Àå ¸ÕÀú ¹ß°ßµÈ Ãë¾àÁ¡Àº ¸®µåÅøÁî 20¿¡ žÀçµÇ¾î ÀÖ´Â TIF Á¡°Ë ±â´ÉÀÇ Èü ¾Æ¿ô ¿Àºê ¹Ù¿îµå(heap out-of-bounds) ¿À·ù´Ù. CVE-2019-5084¶ó´Â ¹øÈ£°¡ ºÙ¾ú°í, Ư¼öÇÏ°Ô Á¶ÀÛµÈ TIF À̹ÌÁö¸¦ ÅëÇØ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÏ´Ù.
¸®µåÅøÁî 20ÀÇ CMP Á¡°Ë ±â´É¿¡¼´Â Á¤¼ö ¾ð´õÇ÷οì(integer underflow) Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ±âµµ Çß´Ù. ÀÌ´Â CVE-2019-5099·Î, Ư¼öÇÏ°Ô Á¶ÀÛµÈ CMP À̹ÌÁö ÆÄÀÏÀ» ÅëÇØ ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ÀÖ´Ù.
¸®µåÅøÁî 20ÀÇ BMP Çì´õ Á¡°Ë ±â´É¿¡¼µµ Á¤¼ö ¿À¹öÇ÷οì(integer overflow) Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. ÀÌ´Â CVE-2019-5100ÀÌ´Ù. ºñ½ÁÇÏ°Ô JPEG2000 Á¡°Ë ±â´É¿¡¼´Â Èü ¿À¹öÇ÷οì(heap overflow) Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ°í, CVE-2019-5125¶ó´Â ¹øÈ£°¡ ºÙ¾ú´Ù. Ư¼öÇÏ°Ô Á¶ÀÛµÈ BMP ÆÄÀÏ°ú J2K ÆÄÀÏÀ» ÅëÇØ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÏ´Ù.
ÀÌ ³× °¡Áö Ãë¾àÁ¡ ¸ðµÎ °íÀ§Ç豺À¸·Î ºÐ·ùµÆ°í, ÀüºÎ CVSS Á¡¼ö ±âÁØÀ¸·Î 8.8Á¡À» ¹Þ¾Ò´Ù.
Á¤È®È÷ ¸»ÇØ Å»·Î½ºÀÇ º¸¾È Àü¹®°¡µéÀÌ ÀÌ Ãë¾àÁ¡µéÀ» ãÀº °Ç 20.0.2019.3.15 ¹öÀüÀÌ´Ù. Ãë¾àÁ¡ ¹ß°ß ½ÃÁ¡Àº ¿ÃÇØ 9¿ùÀ̸ç, ¸®µåÅøÁî °³¹ß»ç¿¡ º¸°í°¡ µÈ °Ç 9¿ù 10ÀÏÀÌ´Ù. ¸®µåÅøÁî´Â Áö³ ÁÖºÎÅÍ ÆÐÄ¡¸¦ ¹èÆ÷Çϱ⠽ÃÀÛÇß´Ù.
3ÁÙ ¿ä¾à
1. À̹ÌÁö¿Í ¹®¼ ó¸® µµ±¸ÀÎ ¸®µåÅøÁî¿¡¼ Ãë¾àÁ¡ ³× °³ ¹ß°ß.
2. °¢Á¾ À̹ÌÁö ÆÄÀÏ Á¶ÀÛÇÔÀ¸·Î½á ÀͽºÇ÷ÎÀÕ °¡´É.
3. ÀͽºÇ÷ÎÀÕ ¼º°øÇÏ¸é µðµµ½º ¹× ÀÓÀÇ ÄÚµå ½ÇÇà °ø°Ý °¡´É.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>