Home > Àüü±â»ç

¾ÆÆÄÄ¡ ¶óÀ̺귯¸®¿¡¼­ ³ª¿Â ÃʰíÀ§Çèµµ Ãë¾àÁ¡, ·Î±×4¼Ð µÉ±î Áֽà Áß

ÀÔ·Â : 2022-10-18 17:35
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿©·¯ ¼ÒÇÁÆ®¿þ¾î ÇÁ·ÎÁ§Æ®¿¡¼­ »ç¿ëµÇ´Â ¶óÀ̺귯¸®ÀÎ ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ®¿¡¼­ ´ë´ÜÈ÷ À§ÇèÇÑ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. ÆÄ±Þ·Â°ú À§Çèµµ°¡ ³ô¾Æ ·Î±×4¼Ð Ãë¾àÁ¡ ¾ê±â°¡ ¼Ö¼Ö ³ª¿À´Â ÁßÀÌ´Ù. ÇÏÁö¸¸ ¾ÆÁ÷±îÁö ±× Á¤µµ´Â ¾Æ´Ñ °ÍÀ¸·Î º¸ÀδÙ.

[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ®(Apache Commons Text)¿¡¼­ ¹ß°ßµÈ ÃʰíÀ§Çèµµ Ãë¾àÁ¡ ¶§¹®¿¡ º¸¾È ¾÷°è°¡ ±äÀåÇϰí ÀÖ´Ù. ÀÌ Ãë¾àÁ¡À» °ø°ÝÀÚµéÀÌ ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì ¾ÆÆÄÄ¡°¡ ¼³Ä¡µÈ ¼­¹ö¿¡ ¿ø°Ý Á¢±ÙÇÏ¿© Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº CVE-2022-42889À̸ç, 10Á¡ ¸¸Á¡¿¡ 9.8Á¡À» ¹Þ¾Ò´Ù. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ® 1.5~1.9 ¹öÀü¿¡¼­ Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ°í ÀÖÀ¸¸ç, ¾ÆÁ÷±îÁö ÀͽºÇ÷ÎÀÕ È°µ¿ÀÌ ¹ß°ßµÇÁö´Â ¾Ê¾Ò´Ù.

[À̹ÌÁö = utoimage]


¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´ÜÀÇ ºü¸¥ ¾÷µ¥ÀÌÆ®
¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü(ASF)Àº 9¿ù 24ÀÏ 1.10.0 ¹öÀüÀ» ¹ßÇ¥Çϸ鼭 ¹®Á¦ÀÇ Ãë¾àÁ¡À» ÇØ°áÇß´Ù. ÇÏÁö¸¸ º¸¾È ±Ç°í¹®ÀÌ ¹ßÇ¥µÈ °Ç Áö³­ ¸ñ¿äÀÏÀÇ ÀÏÀ̾ú´Ù. ÀÌ ±Ç°í¹®À» ÅëÇØ ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´ÜÀº ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ® ³» µðÆúÆ® ·è¾÷(Lookup) ÀνºÅϽºµéÀÌ ¹®Á¦ÀÇ ±Ù¿øÀ̶ó°í ¼³¸íÇß´Ù. ¿ø°Ý ÄÚµå ½ÇÇàÀ» °¡´ÉÇÏ°Ô ÇÏ´Â Ãë¾àÁ¡À̱⠶§¹®¿¡ ¹Ì±¹ÀÇ NISTµµ 1.10.0 ¹öÀüÀ¸·ÎÀÇ ¾÷±×·¹À̵带 ±ÇÀåÇÏ°í ³ª¼¹´Ù.

¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ®´Â ÀÏÁ¾ÀÇ ¶óÀ̺귯¸®·Î, Ç¥ÁØ ÀÚ¹Ù °³¹ß ŰƮ(JDK)¿¡ Æ÷ÇԵǾî ÀÌ´Â ÅØ½ºÆ® ó¸® ±â´ÉÀ» °­È­ÇÑ´Ù. ÇöÀç ÀÌ ¶óÀ̺귯¸®¸¦ Ȱ¿ëÇϰí ÀÖ´Â ÇÁ·ÎÁ§Æ®´Â 2588°³¶ó°í Çϴµ¥, ¾ÆÆÄÄ¡ ÇÏµÓ Ä¿¸Õ(Apache Hadoop Common), ½ºÆÄÅ© ÇÁ·ÎÁ§Æ® ÄÚ¾î(Spark Project Core), ¾ÆÆÄÄ¡ º§·Î½ÃƼ(Apache Velocity), ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÄÁÇǰܷ¹À̼Ç(Apache Commons Configuration)°ú °°Àº ´ëÇü ÇÁ·ÎÁ§Æ®µéÀÌ ´Ù¼ö Æ÷ÇԵǾî ÀÖ´Ù°í ÇÑ´Ù.

±êÇãºê½ÃÅ¥¸®Æ¼·¦(GitHub Security Lab)Àº ¿À´Ã ±Ç°í¹®À» ¹ßÇ¥Çϸç CVE-2022-2022-42889¸¦ ÃÖÃÊ·Î ¹ß°ßÇÑ °Ç ±êÇãºêÀÇ ¸ðÀÇ ÇØÄ¿¿´´Ù°í Çϸç, ÀÌ¹Ì Áö³­ 3¿ù¿¡ ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü¿¡°Ô »ó¼¼ ³»¿ëÀ» Á¦º¸Çß´Ù°í ¹àÇû´Ù. º¸¾È Àü¹®°¡ Äɺó ºä¸óÆ®(Kevin Beaumont)´Â ÀÚ½ÅÀÇ Æ®À§Å͸¦ ÅëÇØ ¡°¾ÆÆÄÄ¡ ¿ä¼ÒÀÇ Ãë¾àÁ¡Àº ·Î±×4¼Ð(Log4Shell)°ú ºñ½ÁÇϱ⵵ ÇÏÁö¸¸, ±×¸¸Å­ ÆÄ±Þ·ÂÀÌ ÀÖÀ» °Í °°Áö ¾Ê´Ù¡±°í ¸»Çß´Ù.

¡°¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ®¿¡´Â ¿©·¯ °¡Áö ±â´ÉµéÀÌ Àִµ¥, ±× ¾È¿¡´Â ÄÚµå ½ÇÇà°ú °ü·ÃµÈ °ÍÀÌ ÀÖ½À´Ï´Ù. »ç¿ëÀÚµéÀÌ ÀÔ·ÂÇÑ ¹®ÀÚ¿­À» ÅëÇØ ƯÁ¤ ±â´ÉÀÌ ½ÇÇàµÇµµ·Ï ÇÑ °ÍÀÌÁÒ. ÀÌ ±â´ÉÀ» ½ÇÁ¦·Î Ȱ¿ëÇϸ鼭 »ç¿ëÀÚ ÀÔ·Â °ªÀ» ¹Þ´Â À¥ ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ÀÖ´Ù¸é °ø°ÝÀÚµéÀº À̸¦ Ȱ¿ëÇØ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇØ ÄÚµå ½ÇÇà °ø°ÝÀ» ½Ç½ÃÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ±×·±µ¥ ±×·± ¾ÛÀ» ã´Â °Ô ±×¸® ½±Áö¸¸Àº ¾ÊÀ» °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡± ºä¸óÆ®ÀÇ ¼³¸íÀÌ´Ù.

°³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀÌ ³ª¿Ô´Ù
ÇÏÁö¸¸ ¾È½ÉÇϱ⿡´Â À̸£´Ù. º¸¾È ¾÷ü ±×·¹À̳ëÀÌÁî(GreyNoise)¿¡ ÀÇÇϸé CVE-2022-42889¿¡ ´ëÇÑ °³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀÌ ÀÌ¹Ì °ø°³µÇ¾ú±â ¶§¹®ÀÌ´Ù. ¡°CVE-2022-42889´Â 2022³â 7¿ù¿¡ ¹ßÇ¥µÈ Ãë¾àÁ¡ÀÎ CVE-2022-33980°ú ´ë´ÜÈ÷ Èí»çÇÕ´Ï´Ù. ÀÌ Ãë¾àÁ¡Àº ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÄÁÇǰܷ¹À̼Ç(Apache Commons Configuration)¿¡¼­ ³ªÅ¸³­ °ÍÀÔ´Ï´Ù. µÎ Ãë¾àÁ¡ÀÌ CVSS Á¡¼öµµ °°½À´Ï´Ù.¡± ÀÌ ¶§¹®¿¡ CVE-2022-42889ÀÇ °³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀº ²Ï³ª ºü¸£°Ô ³ª¿Â »óÅ´Ù.

´Ù¸¸ ÇöÀç±îÁö ½ÇÁ¦ ÀͽºÇ÷ÎÀÕ ÇàÀ§¸¦ ã¾Æ³»Áö´Â ¸øÇß´Ù°í ±×·¹À̳ëÀÌÁî´Â ¼³¸íÇÑ´Ù. ¡°°è¼ÓÇØ¼­ ¸ð´ÏÅ͸µÀ» Çϰí ÀÖ±ä ÇÕ´Ï´Ù¸¸, ÇöÀç±îÁö´Â ½ÇÁ¦ °ø°Ý ÇàÀ§¸¦ ¹ß°ßÇÒ ¼ö ¾ø¾ú½À´Ï´Ù. ¾ÕÀ¸·Îµµ ²ÙÁØÈ÷ ¸ð´ÏÅ͸µÀ» ÇÏ¿© ½ÇÁ¦ ÀͽºÇ÷ÎÀÕ ÇàÀ§°¡ ¹ß°ßµÉ ½Ã ºü¸£°Ô º¸¾È ¾÷°è¿¡ ¾Ë¸± Àü¸ÁÀÔ´Ï´Ù.¡±

¶Ç ´Ù¸¥ º¸¾È ¾÷ü Á¦ÀÌÇÁ·Î±×(JFrog)ÀÇ °æ¿ì ¡°CVE-2022-42889°¡ ¼ÒÇÁÆ®¿þ¾î º¸¾È »ýŰ迡 ¹ÌÄ¡´Â ¿µÇâ·ÂÀÌ »ó´çÈ÷ Ŭ °ÍÀ¸·Î º¸À̱ä ÇÏÁö¸¸ ·Î±×4¼Ð°ú ºñ½ÁÇÑ ¼öÁØÀÏ °ÍÀ¸·Î ¿©°ÜÁöÁö´Â ¾Ê´Â´Ù¡±°í Æ®À§Å͸¦ ÅëÇØ ºÐ¼®Çß´Ù.

3ÁÙ ¿ä¾à
1. ¸¹Àº ¼ÒÇÁÆ®¿þ¾î¿¡¼­ »ç¿ëµÇ´Â ¾ÆÆÄÄ¡ ¿ä¼Ò¿¡¼­ Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ.
2. ÀÌ ¶§¹®¿¡ ·Î±×4¼Ð »çŰ¡ ¾ð±ÞµÇ°í ÀÖÀ¸³ª ±× Á¤µµ·Î À§ÇèÇØ º¸ÀÌÁö´Â ¾ÊÀ½.
3. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ® 1.10.0 ÀÌ»ó ¹öÀüÀ» »ç¿ëÇÏ¸é ¾ÈÀü.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
2025 º¸¾È½ÃÀå ¹é¼­ À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
SKÅÚ·¹ÄÞ ÇØÅ· »çÅ·ΠÃÖ±Ù ÀÕ½´°¡ µÇ°í ÀÖ´Â ¡®BPFµµ¾î¡¯ °ü·Ã, ¾î¶² ¼Ö·ç¼ÇÀ» »ç¿ëÁßÀΰ¡¿ä?
¾È·¦ V3 Net for Linux
¼Ò¸¸»ç Server-i
ÆÄÀÌ¿À¸µÅ© Á¡°Ë µµ±¸
À×Ä«ÀÎÅÍ³Ý Àü¿ë ¹é½Å
Æ®·»µå ¸¶ÀÌÅ©·Î ¹é½Å
±âŸ ±¹»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
±âŸ ¿Ü»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
»ç¿ëÇÏÁö ¾Ê´Â´Ù