»çÀ̹ö °ø°ÝÀÚµé, ÀÎÅÍ³Ý ÀͽºÇ÷η¯¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡ ÀÌ¹Ì È°¿ëÇÏ°í ÀÖ¾î
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®ÀÇ Á¤±â ÆÐÄ¡ÀÏÀÌ µ¹¾Æ¿Ô´Ù. À̹ø ´Þ¿¡´Â 74°³ÀÇ º¸¾È ÆÐÄ¡°¡ ¹ßÇ¥µÆ´Ù. ÀÌ Áß 61°³´Â ¡®Á߿䡯 µî±ÞÀ» ¹Þ¾Ò°í, 13°³´Â ¡®Ä¡¸íÀû À§Çèµµ¡¯¸¦ ¹Þ¾Ò´Ù. Ä¡¸íÀûÀÎ Ãë¾àÁ¡ Áß¿¡´Â ÇöÀç »çÀ̹ö °ø°ÝÀÚµéÀÌ È°¹ßÇÏ°Ô ÀͽºÇ÷ÎÀÕ ÇÏ°í ÀÖ´Â ÀÎÅÍ³Ý ÀͽºÇ÷η¯ Ãë¾àÁ¡µµ Æ÷ÇԵǾî ÀÖ´Ù.
[À̹ÌÁö = iclickart]
À̹ø ´ÞÀÇ »õ·Î¿î ÆÐÄ¡°¡ Àû¿ëµÇ¾î¾ß ÇÒ Á¦Ç°Àº ´ÙÀ½°ú °°´Ù.
1) À©µµ¿ì, 2) ÀÎÅÍ³Ý ÀͽºÇ÷η¯, 3) ¿¡Áö, 4) ¿ÀÇǽº, 5) ¿ÀÇǽº365, 6) »þÅ©¶óÄÚ¾î, 7) ÀͽºÃ¼ÀÎÁö ¼¹ö, 8) ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î, 9) ºñÁÖ¾ó ½ºÆ©µð¿À.
ÇöÀç ½ÇÁ¦ °ø°Ý¿¡ È°¿ëµÇ°í ÀÖ´Â ÀÎÅÍ³Ý ÀͽºÇ÷η¯ ¹ö±×´Â CVE-2019-1429·Î, ½ºÅ©¸³Æà ¿£Áø ¸Þ¸ð¸® º¯Çü Ãë¾àÁ¡(scripting engine memory corruption)À¸·Î ºÐ·ùµÈ´Ù. ½ºÅ©¸³Æà ¿£ÁøÀÌ ¸Þ¸ð¸® ³»¿¡¼ °´Ã¼¸¦ ´Ù·ç´Â ¹æ½Ä¿¡¼ ¿À´Â Ư¼º ¶§¹®¿¡ ¿ø°Ý ÄÚµå ½ÇÇàÀ» °¡´ÉÄÉ ÇØÁÖ´Â Ãë¾àÁ¡À̶ó°í MS´Â ¼³¸íÇÑ´Ù.
ÀÌ Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ ÇöÀç »ç¿ëÀÚÀÇ ÄÁÅؽºÆ®·Î ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù. µû¶ó¼ °ü¸®ÀÚ ±ÇÇÑÀ» °¡Áø »ç¿ëÀÚ°¡ ·Î±×ÀÎÀ» Çß´Ù°¡ ÀÌ °ø°Ý¿¡ ´çÇÏ¸é °ø°ÝÀÚ´Â »ç½Ç»ó Àåºñ¸¦ ¿ÏÀüÈ÷ Àå¾ÇÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÀÚ±âµéÀÌ ¿øÇÏ´Â ´ë·Î ÇÁ·Î±×·¥À» ¼³Ä¡ÇÏ°í, µ¥ÀÌÅ͸¦ ¿¶÷Çϰųª ÆíÁý ¹× »èÁ¦Çϸç, »õ·Î¿î °ü¸®ÀÚ±Þ °èÁ¤À» ¸¸µé ¼öµµ ÀÖ°Ô µÈ´Ù.
ÀͽºÇ÷ÎÀÕÀ» À§Çؼ °ø°ÝÀÚµéÀÌ ÇØ¾ß ÇÒ ÀÏÀº Ư¼öÇÑ À¥»çÀÌÆ®¸¦ ¼³°èÇØ È£½ºÆÃÇÏ´Â °ÍÀÌ´Ù. ±×·± ÈÄ ÇÇÇØÀÚ°¡ ±× »çÀÌÆ®¸¦ ¹æ¹®Çϵµ·Ï À¯µµÇØ¾ß ÇÑ´Ù. ÀÌ ¹æ¹ýÀ» »ç¿ëÇÏ´Â °ÍÀÌ ºÒ°¡´ÉÇÏ´Ù¸é ¡®ÃʱâÈ¿¡ ¾ÈÀü(safe for initialization)¡¯À̶ó´Â ¾×Ƽºê¿¢½º(ActiveX) ÄÁÆ®·ÑÀ» ÀÎÅÍ³Ý ÀͽºÇ÷η¯ ·»´õ¸µ ¿£ÁøÀ» È£½ºÆÃÇÏ°í ÀÖ´Â ¾ÛÀ̳ª ¿ÀÇǽº ¹®¼ ³»¿¡ ½ÉÀº ÈÄ ÇÇÇØÀÚ°¡ ¿µµ·Ï À¯µµÇØ¾ß ÇÑ´Ù. ÀÌ ¶§ ÇÇÇØÀÚ°¡ ÀÎÅÍ³Ý ÀͽºÇ÷η¯¸¦ »ç¿ëÇÏÁö ¾Ê¾Æµµ °ø°ÝÀÌ ¼º¸³µÈ´Ù. Áï, ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ ÁÖ ºê¶ó¿ìÀú°¡ ¾Æ´Ï´õ¶óµµ ÆÐÄ¡¸¦ ÇØ¾ß ÇÑ´Ù´Â °ÍÀÌ´Ù.
±× ¿Ü¿¡µµ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ÇÏÀÌÆÛV¿Í ÇÏÀÌÆÛV ³×Æ®¿öÅ© ½ºÀ§Ä¡¿¡¼ ¹ß°ßµÈ ³× °³ÀÇ Ä¡¸íÀûÀÎ Ãë¾àÁ¡À» ÆÐÄ¡Çß´Ù.
1) CVE-2019-1389
2) CVE-2019-1397
3) CVE-2019-1398
4) CVE-2019-0721
ÀÌ Ãë¾àÁ¡µéÀº °Ô½ºÆ®·Î ·Î±×ÀÎ ÇÑ »ç¿ëÀÚ°¡ È£½ºÆ®¿¡¼ ¾Ç¼º Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ°Ô ÇØÁØ´Ù. ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ÀÌ Ãë¾àÁ¡µéÀÇ ½ÇÁ¦ ÀͽºÇ÷ÎÀÕ °¡´É¼ºÀÌ ³·´Ù°í Æò°¡Çß´Ù. ÇÏÁö¸¸ º¸¾È ¾÷ü Ä÷¸®½º(Qualys)ÀÇ Á¦Ç° °ü¸® Ã¥ÀÓÀÚÀÎ Áö¹Ì ±×·¡ÇÔ(Jimmy Graham)Àº ¡°±×·²Áö¶óµµ Ä¡¸íÀûÀ¸·Î À§ÇèÇÑ ¸¸Å ÆÐÄ¡¸¦ ¼µÑ·¯ Àû¿ëÇØ¾ß ÇÑ´Ù¡±°í ±ÇÀåÇÑ´Ù.
¸Æ »ç¿ëÀÚµéÀÌ ÁÖ¸ñÇØ¾ß ÇÒ ÆÐÄ¡µµ À̹ø ´Þ ¾÷µ¥ÀÌÆ®¿¡ Æ÷ÇԵǾî ÀÖ´Ù. CVE-2019-1457À̶ó´Â Ãë¾àÁ¡¿¡ ´ëÇÑ °ÍÀε¥, ¸Æ¿ë ¿ÀÇǽº¿¡¼ ¹ß°ßµÈ °ÍÀÌ´Ù. ƯÈ÷ ¿¢¼¿ ÆÄÀÏÀÇ ¸ÅÅ©·Î ¼¼Æðú °ü·ÃµÈ °ÍÀÌ´Ï, ¸Æ¿¡¼ ¿¢¼¿ ¸ÅÅ©·Î ±â´ÉÀ» ÀÚÁÖ »ç¿ëÇÑ´Ù¸é ¹Ýµå½Ã Àû¿ëÇØ¾ß ÇÒ ÆÐÄ¡´Ù. ¿¢¼¿ ¿öÅ©½ÃÆ®¿¡ ¸ÅÅ©·Î¸¦ ½ÇÇà½ÃÅ°´Â Á¦¾î ÀåÄ¡¸¦ ÀÓº£µå ÇÏ°í ÇÇÇØÀÚ°¡ ÀÌ ÆÄÀÏÀ» ¿µµ·Ï À¯µµÇÏ¸é °ø°ÝÀÌ °¡´ÉÇÏ°Ô µÈ´Ù.
ÀϺΠTPM(Trusted Platform Module : º¸¾È Ç÷§Æû ¸ðµâ)°ú °ü·ÃµÈ MSÀÇ º¸¾È ±Ç°í¹®µµ º¸¾È Àü¹®°¡µéÀÇ °ü½ÉÀ» ²ø°í ÀÖ´Ù. ±Ç°í¹®ÀÇ ¹øÈ£´Â ADV190024À̸ç, STMicroelectronics¿¡¼ ¸¸µç Ĩ¼ÂÀÌ ¹®Á¦°¡ µÇ°í ÀÖ´Ù. ¡°TPMÀÇ Æß¿þ¾î¿¡¼ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ½À´Ï´Ù. À©µµ¿ì¿Í´Â »ó°üÀÌ ¾ø´Â ¿À·ùÀ̸ç, ECDSA »çÀÌÆÛ ³» Å° ºñ¹Ð¼º¿¡ ¿µÇâÀ» ÁÝ´Ï´Ù. Æß¿þ¾î ¾÷µ¥ÀÌÆ®°¡ ÇÊ¿äÇÑ »óȲÀÔ´Ï´Ù.¡± MSÀÇ ¼³¸íÀÌ´Ù.
3ÁÙ ¿ä¾à
1. MSÀÇ Á¤±â ÆÐÄ¡ÀÏ. ÃÑ 74°³ Ãë¾àÁ¡ ÇØ°á.
2. ½ÇÁ¦ °ø°Ý¿¡ È°¿ëµÇ°í ÀÖ¾ú´ø IEÀÇ Ãë¾àÁ¡µµ ÇØ°á.
3. ¸Æ¿ë ¿ÀÇǽº¿¡¼ ¹ß°ßµÈ ¸ÅÅ©·Î °ü·Ã Ãë¾àÁ¡µµ ÇØ°á.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>