¾ÕÀ¸·Î ¸¶Á¨Åä º¸¾È ¼¾ÅÍ°¡ ¾Æ´Ï¶ó ¾îµµºñ º¸¾È ºÒ·¹Æ¾ ÅëÇØ ÆÐÄ¡ ¹ßÇ¥ÇÒ °èȹ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶Á¨Åä(Magento) 2.3.4 ¹öÀüÀÌ À̹ø ÁÖ ¹ßÇ¥µÆ´Ù. ¿©¼¸ °³ÀÇ Ãë¾àÁ¡ÀÌ ÇØ°áµÈ ¹öÀüÀε¥, ÀÌ Áß ¼¼ °³´Â Ä¡¸íÀûÀÎ À§Çèµµ¸¦ °¡Áø °ÍÀ¸·Î ºÐ¼®µÆ´Ù.
[À̹ÌÁö = icllickart]
Ä¡¸íÀû À§Çèµµ¸¦ °¡Áø Ãë¾àÁ¡ Áß Çϳª´Â CVE-2020-3716À¸·Î, ½Å·ÚÇϱâ Èûµç µ¥ÀÌÅÍ È¤Àº È®ÀÎÀÌ µÇÁö ¾ÊÀº µ¥ÀÌÅÍ¿¡ ´ëÇÑ ºñÁ÷·ÄÈ¿Í °ü·ÃµÈ °ÍÀÌ´Ù. ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ µÉ °æ¿ì ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
´Ù¸¥ Çϳª´Â CVE-2020-3718·Î º¸¾È ±â´ÉÀ» ¿ìȸÇØ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇØ ÁÙ ¼ö ÀÖ°Ô ÇØÁÖ´Â Ãë¾àÁ¡À̸ç, ¸¶Áö¸·Àº CVE-2020-3719·Î SQL ÁÖÀÔÀ» ÅëÇØ ¹Î°¨ÇÑ Á¤º¸¸¦ ³ëÃâ½ÃÅ°´Â Ãë¾àÁ¡À̶ó°í ÇÑ´Ù.
³ª¸ÓÁö 3°³ÀÇ Ãë¾àÁ¡Àº ¡®Á߿䡯 µî±ÞÀ» ¹Þ¾ÒÀ¸¸ç, ÀüºÎ ¹Î°¨ÇÑ Á¤º¸ À¯Ãâ °ø°ÝÀ» °¡´ÉÇÏ°Ô ¸¸µç´Ù.
1) CVE-2020-3715 : ½ºÅä¾îµå XSS Ãë¾àÁ¡
2) CVE-2020-3758 : ½ºÅä¾îµå XSS Ãë¾àÁ¡
3) CVE-2020-3717 : °æ·Î º¯°æ Ãë¾àÁ¡
ÀÌ Ãë¾àÁ¡µéÀº ¸¶Á¨Åä Ä¿¸Ó½º(Magento Commerce)¿Í ¸¶Á¨Åä ¿ÀǼҽº(Magento Open Source) ¸ðµÎ¿¡¼ ¹ß°ßµÆ´Ù. 2.3.3 ¹× ÀÌÇÏ ¹öÀü, 2.2.10 ¹× ÀÌÇÏ ¹öÀüµé¿¡ ¿µÇâÀÌ ÀÖ´Â °ÍÀ¸·Î Á¶»çµÆ´Ù. ±× ¿Ü¿¡ ¸¶Á¨Åä ¿£ÅÍÇÁ¶óÀÌÁö ¿¡µð¼Ç(Magento Enterprise Edition) 1.14.4.3 ÀÌÇÏ ¹öÀü°ú ¸¶Á¨Åä Ä¿¹Â´ÏƼ ¿¡µð¼Ç(Magento Community Edition) 1.9.4.3 ÀÌÇÏ ¹öÀü¿¡¼µµ ¹ß°ßµÆ´Ù.
¸¶Á¨ÅäÀÇ °³¹ß»çÀÎ ¾îµµºñ(Adobe)´Â Áö³ ºÐ±â¿¡ ¹ßÇ¥ÇÑ ¸¶Á¨Åä ¾÷µ¥ÀÌÆ®¸¦ ÅëÇØ ¿À·ÎÁö º¸¾È Ãë¾àÁ¡ ÆÐÄ¡¸¸ ¹èÆ÷Çϱ⵵ Çß¾ú´Ù. ±× µ¿¾ÈÀº ±â´É¼º Çâ»ó°ú °ü·ÃµÈ ÆÐÄ¡°¡ Æ÷ÇԵǴ °ÍÀÌ º¸ÅëÀ̾ú´Ù. ¶ÇÇÑ À̹ø ºÐ±âºÎÅÍ ¾îµµºñ´Â ¸¶Á¨Åä º¸¾È ¼¾ÅÍ(Magento Security Center)°¡ ¾Æ´Ï¶ó ¾îµµºñÀÇ º¸¾È ºÒ·¹Æ¾¿¡ Á¤±â ¾÷µ¥ÀÌÆ® ¹× º¸¾È ±Ç°í »çÇ×À» ¹ßÇ¥ÇÒ °èȹÀÓÀ» ¾Ë¸®±âµµ Çß´Ù.
À̹ø¿¡ ¾÷µ¥ÀÌÆ® µÈ ¸¶Á¨ÅäºÎÅÍ´Â ·¹À̾ƿô ¾÷µ¥ÀÌÆ®¸¦ À§Çؼ ¹Ýµå½Ã °ü·Ã Á¤º¸°¡ ´ã±ä ÆÄÀÏÀ» »ý¼ºÇÏ°í, À̸¦ Á÷Á¢ ¼±ÅÃÇؾ߸¸ Çϵµ·Ï º¯°æµÆ´Ù. ¿©Å±îÁö´Â ÅؽºÆ® ÀÔ·ÂÀ¸·Î¸¸ ·¹À̾ƿô ¾÷µ¥ÀÌÆ®°¡ °¡´ÉÇß¾ú´Ù. ¾îµµºñ´Â ¡°°ø°Ý Ç¥¸éÀ» ÁÙÀÌ°í ¿ø°Ý ÄÚµå ½ÇÇà °¡´É¼ºÀ» ³·Ãß±â À§Çؼ¡±¶ó°í ¼³¸íÇß´Ù.
¶ÇÇÑ ÄÜÅÙÃ÷ ÅÛÇø´ ±â´ÉµéÀÌ Àç¼³°è µÇ¾ú´Ù´Â °Íµµ ´«¿¡ ¶è´Ù. ¡°ÀÌÁ¦´Â ÈÀÌÆ®¸®½ºÆ® ó¸® µÈ º¯¼öµé¸¸ ÅÛÇø´¿¡ Ãß°¡ÇÒ ¼ö ÀÖ½À´Ï´Ù. °´Ã¼·ÎºÎÅÍ PHP ÇÔ¼öµéÀ» Á÷Á¢ È£ÃâÇÏ´Â °ÍÀ» ¸·±â À§ÇؼÀÔ´Ï´Ù. À̸ÞÀÏ, ´º½º·¹ÅÍ, CMS ÄÜÅÙÃ÷ µî °ü¸®ÀÚ°¡ Á÷Á¢ ±ÔÁ¤ÇÑ ÅÛÇø´µé¸¸ Æ÷Ç﵃ ¼ö ÀÖµµ·Ï Çß½À´Ï´Ù.¡±
¾îµµºñ´Â ¡°ÇöÀç±îÁö ¿À´Ã ÆÐÄ¡µÈ Ãë¾àÁ¡À» ÅëÇÑ ½ÇÁ¦ °ø°ÝÀÌ ¹ß»ýÇÑ »ç·Ê´Â ¹ß°ßµÇÁö ¾Ê¾Ò´Ù¡±°í °Á¶Çϱ⵵ Çß´Ù. ¡°ÇÏÁö¸¸ ÀϺΠÃë¾àÁ¡µéÀº ±²ÀåÈ÷ À§ÇèÇϸç, °ø°ÝÀÚµéÀÌ °ü¸®ÀÚ ¼¼¼ÇÀ» °¡·Îä°í °í°´ Á¤º¸¿¡ Á¢±ÙÇÒ ¼ö ÀÖ°Ô ÇØÁÝ´Ï´Ù. µû¶ó¼ ÆÐÄ¡¸¦ ÃÖ´ëÇÑ »¡¸® Àû¿ëÇÒ °ÍÀ» ±Ç°íÇÕ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ¾îµµºñ ¸¶Á¨Åä¿¡¼ ¿©¼¸ °¡Áö Ãë¾àÁ¡ ¹ß°ßµÊ.
2. ¼¼ °¡Áö´Â Ä¡¸íÀûÀÎ À§Çèµµ, ¼¼ °¡Áö´Â Áß¿ä À§Çèµµ¸¦ °¡Á³À½.
3. ¾îµµºñ´Â ºÐ±âº° Á¤±â ¾÷µ¥ÀÌÆ® ÅëÇØ ÀÌ Ãë¾àÁ¡µé ÆÐÄ¡ÇÔ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>