CVE-2020-3950...±×¸²À̶ó´Â º¸¾È ¾÷ü¿¡¼ ±â¼ú ¼¼ºÎ »çÇ×°ú PoC ¹ßÇ¥ÇØ
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] VM¿þ¾î°¡ ÀÚ»ç Á¦Ç°¿¡¼ ¹ß°ßµÈ ½É°¢ÇÑ ±ÇÇÑ »ó½Â Ãë¾àÁ¡À» ÆÐÄ¡Çß´Ù. ÀÌ Ãë¾àÁ¡Àº Ç»Àü(Fusion), ¸®¸ðÆ® ÄܼÖ(VMRC), È£¶óÀÌÁð Ŭ¶óÀ̾ðÆ®(Horizon Client)°¡ ¼³Ä¡µÈ ¸Æ ½Ã½ºÅÛ¿¡¼ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÏ´Ù°í ¾Ë·ÁÁ® ÀÖ´Ù.
[À̹ÌÁö = iclickart]
Ãë¾àÁ¡ÀÇ °ø½Ä °ü¸® ¹øÈ£´Â CVE-2020-3950À̸ç, °íÀ§Ç豺À¸·Î ºÐ·ùµÆ´Ù. setuid¶ó´Â ¹ÙÀ̳ʸ®¸¦ ºÎÀûÀýÇÏ°Ô »ç¿ëÇÏ´Â °Í°ú °ü·ÃÀÌ ±í°í, Ç»Àü 11.x, VMRC 11.x ¹× ÀÌÀü ¹öÀü, È£¶óÀÌÁð Ŭ¶óÀ̾ðÆ® 5.x ¹× ÀÌÀü ¹öÀü¿¡ ¿µÇâÀ» ÁØ´Ù. ¸ÆOS¿ë Á¦Ç°µé°ú¸¸ »ó°üÀÌ ÀÖ°í ´Ù¸¥ Ç÷§Æû¿ë Á¦Ç°µéÀº ¹®Á¦°¡ ¾ø´Ù.
ÀÌ Ãë¾àÁ¡Àº ÀÏ¹Ý ±ÇÇÑÀ» °¡Áø »ç¿ëÀÚ ·çÆ® ±ÇÇÑÀ» ÃëµæÇÒ ¼ö ÀÖ°Ô ÇØÁÖ¸ç, º¸¾È ¾÷ü ±×¸²(GRIMM)ÀÇ ÇÑ ¿¬±¸¿ø°ú ¸®Ä¡ ¸ÓÅ©(Rich Mirch)¶ó´Â º¸¾È Àü¹®°¡°¡ °³º°ÀûÀ¸·Î ¹ß°ßÇØ VM¿þ¾î Ãø¿¡ ¾Ë·È´Ù°í ÇÑ´Ù. ±×¸² ÃøÀº ÀÚ»ç ºí·Î±×¸¦ ÅëÇØ ÇØ´ç Ãë¾àÁ¡ÀÇ ±â¼ú Á¤º¸¿Í °³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀ» ÇÔ²² °ø°³Çß´Ù.
¶Ç VM¿þ¾î´Â À©µµ¿ì¿ë ¿öÅ©½ºÅ×À̼Ç(Workstation)°ú È£¶óÀÌÁð Ŭ¶óÀ̾ðÆ®¿¡¼ ÀúÀ§Ç豺 µðµµ½º Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù°íµµ ¾Ë·È´Ù. ÄÚŸµµ ½ÅÇÁ¸°Æ®(Cortado Thinprint)¿¡¼ ¹ß°ßµÈ Èü ¿À¹öÇÃ·Î¿ì ¹ö±× ¶§¹®¿¡ ¹ß»ýÇÏ´Â Ãë¾àÁ¡À̶ó°í ÇÑ´Ù.
VM¿þ¾î´Â ±Ç°í¹®À» ÅëÇØ ¡°°ø°ÝÀÚµéÀÌ °Ô½ºÆ® °¡»ó±â°è¿¡ ºñ°ü¸®ÀÚ ±ÇÇÑÀ¸·Î Á¢±ÙÇÑ ÈÄ ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇßÀ» ¶§ ¿öÅ©½ºÅ×À̼ǰú È£¶óÀÌÁð Ŭ¶óÀ̾ðÆ®°¡ ¼³Ä¡µÈ Àåºñ¿¡¼ ½ÅÇÁ¸°Æ® ¼ºñ½º¸¦ ¸¶ºñ½Ãų ¼ö ÀÖ´Ù¡±°í °æ°íÇß´Ù.
VM¿þ¾î´Â ¡°°¡»ó Àμ⠱â´ÉÀº È£¶óÀÌÁð Ŭ¶óÀ̾ðÆ®¿¡¼´Â µðÆúÆ®·Î È°¼ºÈ, ¿öÅ©½ºÅ×À̼ǿ¡¼´Â ºñÈ°¼ºÈ µÇ¾î ÀÖ´Ù¡±°í »ó±â½ÃÅ°°í Çß´Ù.
À̹ø ´Þ ÃÊ, VM¿þ¾î´Â ¼¼ °¡Áö ½É°¢ÇÑ Ãë¾àÁ¡À» ÆÐÄ¡Çϱ⵵ Çß´Ù. ¿öÅ©½ºÅ×À̼ǰú Ç»Àü¿¡¼ ¹ß°ßµÈ Ä¡¸íÀû À§ÇèµµÀÇ Ãë¾àÁ¡ ÇÑ °³°¡ ¿©±â¿¡ Æ÷ÇԵǾî ÀÖ¾ú´Âµ¥, ÀͽºÇ÷ÎÀÕ µÉ °æ¿ì ÀÓÀÇ ÄÚµå ½ÇÇàÀÌ °¡´ÉÇÏ°Ô µÈ´Ù.
3ÁÙ ¿ä¾à
1. VM¿þ¾î, ÀÚ»ç Á¦Ç°¿¡¼ ¹ß°ßµÈ °íÀ§Ç豺 Ãë¾àÁ¡ ÆÐÄ¡.
2. CVE-2020-3950À¸·Î, ±ÇÇÑÀ» »ó½Â½ÃÄÑÁÜ.
3. ±× ¿Ü¿¡µµ ÀúÀ§Ç豺 Ãë¾àÁ¡ Çϳª°¡ Ãß°¡·Î ¹ß°ßµÇ±âµµ ÇßÀ½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>