¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ µÉ °æ¿ì ÄÚµå ½ÇÇàÀ¸·Î±îÁö À̾îÁú ¼ö ÀÖ¾î
[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸ðÁú¶ó°¡ ÆÄÀ̾îÆø½º ºê¶ó¿ìÀú¿¡¼ ¹ß°ßµÈ µÎ °¡Áö Á¦·Îµ¥ÀÌ Ãë¾àÁ¡µéÀ» ÆÐÄ¡Çß´Ù. Ãë¾àÁ¡Àº µÑ ´Ù UaF °è¿ÀÇ ¹ö±×Àε¥, ÀÌ¹Ì ½ÇÁ¦ Ç¥Àû °ø°Ý¿¡ È°¿ëµÇ°í ÀÖ´Â °ÍÀ¸·Î º¸ÀÎ´Ù°í ¸ðÁú¶ó Àç´Ü ÃøÀÌ º¸¾È ±Ç°í¹®À» ÅëÇØ ¹àÇû´Ù.
[À̹ÌÁö = iclickart]
µÎ Á¦·Îµ¥ÀÌ ¸ðµÎ Ä¡¸íÀû À§Çèµµ¸¦ °¡Áö°í ÀÖ´Â °ÍÀ¸·Î ºÐ¼®µÆÀ¸¸ç, ¿ø°ÝÀÇ °ø°ÝÀÚ°¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â °ÍÀ¸·Î ³ªÅ¸³µ´Ù. ÇÇÇØÀÚ°¡ ÆÄÀ̾îÆø½º 74.0.1 ÀÌÀü ¹öÀüÀ̳ª ÆÄÀ̾îÆø½º ¿¢½ºÅÙµðµå ¼Æ÷Æ® ¸±¸®Áî(Firefox Extended Support Release) 68.6.1À» »ç¿ëÇÏ°í ÀÖÀ» °æ¿ì ¿ø°Ý¿¡¼ ½Ã½ºÅÛ ¸¶ºñ¸¦ ÀÏÀ¸Å°´Â °Íµµ °¡´ÉÇÏ´Ù°í ÇÑ´Ù.
À©µµ¿ì, ¸ÆOS, ¸®´ª½º µî °ÅÀÇ ¸ðµç OS¿¡ »ç¿ëµÇ´Â ÆÄÀ̾îÆø½º°¡ ¿µÇâÀ» ¹Þ´Â´Ù. Ãë¾àÁ¡¿¡ ºÙÀº °ø½Ä °ü¸® ¹øÈ£´Â °¢°¢ CVE-2020-6819¿Í CVE-2020-6820ÀÌ´Ù.
ÀÌÁß CVE-2020-6819ÀÇ °æ¿ì ºê¶ó¿ìÀú ³» nsDocShell destructor¶ó´Â ¿ä¼Ò¿Í °ü·ÃÀÌ ÀÖ´Â UaF Ãë¾àÁ¡ÀÌ´Ù. ÆÄÀ̾îÆø½ºÀÇ nsDocShellÀº nsI-HttpChannel APIÀÇ Å¬¶óÀ̾ðÆ®ÀÌ°í, ÀÌ API´Â HTTP Çì´õ¸¦ Àд °Í°ú °ü·ÃÀÌ ÀÖ´Â ±â´ÉÀ» ºê¶ó¿ìÀú¿¡ Á¦°øÇÑ´Ù°í ÇÑ´Ù.
CVE-2020-6820 ¿ª½Ã UaF Ãë¾àÁ¡À¸·Î, ÇöÀç ½ÇÁ¦ ÇØÅ· °ø°Ý¿¡ È°¹ßÇÏ°Ô ¾Ç¿ë´çÇÏ°í ÀÖ´Â ÁßÀÌ´Ù. °ø°ÝÀÚµéÀº ÆÄÀ̾îÆø½º ºê¶ó¿ìÀú ¿ä¼ÒÀÎ ReadableStreamÀ» Ç¥ÀûÀ¸·Î »ï¾Æ ÀͽºÇ÷ÎÀÕÀ» ½ÃµµÇÏ°í ÀÖ´Ù°í ÇÑ´Ù. ReadableStreamÀº ³×Æ®¿öÅ©¸¦ ÅëÇØ ¹Þ°íÀÚ ÇÏ´Â ÀÚ¿øÀ» ÀÛÀº ´ÜÀ§·Î ÂÉ°³´Â ¿ªÇÒÀ» ÇÏ´Â Streams APIÀÇ ÀÎÅÍÆäÀ̽º´Ù.
ÀÌ µÎ °³ÀÇ Ãë¾àÁ¡Àº º¸¾È Àü¹®°¡ ÇÁ¶õ½Ã½ºÄÚ ¾Ë·Ð¼Ò(Francisco Alonson)¿Í ÀÚºñ¿¡¸£ ¸¶¸£ÄÚ½º(Javier Marcos)°¡ ¹ß°ßÇß´Ù. µÑ ´Ù JMP ½ÃÅ¥¸®Æ¼(JMP Security)¶ó´Â º¸¾È ¾÷ü¿¡ ¼Ò¼ÓµÈ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. ¾Ë·Ð¼Ò´Â Æ®À§Å͸¦ ÅëÇØ ¡°¾ÆÁ÷ ´Ù¸¥ ºê¶ó¿ìÀúµé¿¡ ´ëÇÑ ³»¿ë µî °ø°³µÇ¾î¾ß ÇÒ °ÍÀÌ ´õ ÀÖ´Ù¡±°í ¹àÈ÷±âµµ Çß´Ù.
ÀÎÅÍ³Ý º¸¾È ¼¾ÅÍ(Center for Internet Security, CIS)¿¡ ÀÇÇÏ¸é ¡°ÀÌ Ãë¾àÁ¡µéÀ» ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì ÀÓÀÇ ÄÚµå ½ÇÇà °ø°ÝÀ¸·Î±îÁö À̾îÁú ¼ö ÀÖ´Ù¡±°í ÇÑ´Ù. ¶ÇÇÑ ¡°ÀͽºÇ÷ÎÀÕ¿¡ ¿¬·çµÈ »ç¿ëÀÚÀÇ ¿ø·¡ ±ÇÇÑ¿¡ µû¶ó Á¶±Ý¾¿ ´Þ¶óÁú ¼ö ÀÖÁö¸¸ °ø°ÝÀÚ´Â ÇÁ·Î±×·¥ ¼³Ä¡, µ¥ÀÌÅÍ ¿¶÷¡¤Á¶ÀÛ¡¤»èÁ¦, »õ·Î¿î °èÁ¤ »ý¼º µîÀ» ÇÒ ¼ö ÀÖ°Ô µÈ´Ù¡±°íµµ °æ°íÇß´Ù.
¸ðÁú¶ó´Â ÀÌ¿¡ ÆÐÄ¡°¡ µÈ ÆÄÀ̾îÆø½º ¹öÀüµéÀ» ´Ù¾çÇÏ°Ô ¹èÆ÷Çϱ⠽ÃÀÛÇß´Ù. À©µµ¿ì 32ºñÆ®, À©µµ¿ì 64ºñÆ®, ¸ÆOS, ¸®´ª½º, ¸®´ª½º 32ºñÆ® ȯ°æ¿¡ ¸Â´Â ÆÄÀ̾îÆø½º 74.0.1 ¹öÀüÀÌ ÇöÀç ¸ðÁú¶ó »çÀÌÆ®¸¦ ÅëÇØ ¹èÆ÷µÇ°í ÀÖ´Ù.
3ÁÙ ¿ä¾à
1. º¸¾È¼ºÀ¸·Î À¯¸íÇÑ ÆÄÀ̾îÆø½º ºê¶ó¿ìÀú¿¡¼ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ 2°³ ³ª¿È.
2. µÑ ´Ù UaF Ãë¾àÁ¡À̸ç, Çϳª´Â ½ÇÁ¦ °ø°Ý¿¡ È°¿ëµÇ°í ÀÖÀ½.
3. Ç÷§Æû ºÒ¹® 74.0.1 ¹öÀüÀ» ¼³Ä¡ÇØ¾ß Á¦·Îµ¥ÀÌ¿¡ ´ëÇÑ À§Çù ¾ø¾îÁü.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>