º¸¾È´º½º â°£ 17ÁÖ³âÀ» ÃàÇÏÇÕ´Ï´Ù!!

Home > Àüü±â»ç

¾ÆÆÄÄ¡ ¶óÀ̺귯¸®¿¡¼­ ³ª¿Â ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡, ·Î±×4¼Ð µÉ±î Áֽà Áß

ÀÔ·Â : 2022-10-18 17:35
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿©·¯ ¼ÒÇÁÆ®¿þ¾î ÇÁ·ÎÁ§Æ®¿¡¼­ »ç¿ëµÇ´Â ¶óÀ̺귯¸®ÀÎ ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®¿¡¼­ ´ë´ÜÈ÷ À§ÇèÇÑ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. Æı޷°ú À§Çèµµ°¡ ³ô¾Æ ·Î±×4¼Ð Ãë¾àÁ¡ ¾ê±â°¡ ¼Ö¼Ö ³ª¿À´Â ÁßÀÌ´Ù. ÇÏÁö¸¸ ¾ÆÁ÷±îÁö ±× Á¤µµ´Â ¾Æ´Ñ °ÍÀ¸·Î º¸ÀδÙ.

[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®(Apache Commons Text)¿¡¼­ ¹ß°ßµÈ ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡ ¶§¹®¿¡ º¸¾È ¾÷°è°¡ ±äÀåÇÏ°í ÀÖ´Ù. ÀÌ Ãë¾àÁ¡À» °ø°ÝÀÚµéÀÌ ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì ¾ÆÆÄÄ¡°¡ ¼³Ä¡µÈ ¼­¹ö¿¡ ¿ø°Ý Á¢±ÙÇÏ¿© Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº CVE-2022-42889À̸ç, 10Á¡ ¸¸Á¡¿¡ 9.8Á¡À» ¹Þ¾Ò´Ù. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ® 1.5~1.9 ¹öÀü¿¡¼­ Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ°í ÀÖÀ¸¸ç, ¾ÆÁ÷±îÁö ÀͽºÇ÷ÎÀÕ È°µ¿ÀÌ ¹ß°ßµÇÁö´Â ¾Ê¾Ò´Ù.

[À̹ÌÁö = utoimage]


¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´ÜÀÇ ºü¸¥ ¾÷µ¥ÀÌÆ®
¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü(ASF)Àº 9¿ù 24ÀÏ 1.10.0 ¹öÀüÀ» ¹ßÇ¥Çϸ鼭 ¹®Á¦ÀÇ Ãë¾àÁ¡À» ÇØ°áÇß´Ù. ÇÏÁö¸¸ º¸¾È ±Ç°í¹®ÀÌ ¹ßÇ¥µÈ °Ç Áö³­ ¸ñ¿äÀÏÀÇ ÀÏÀ̾ú´Ù. ÀÌ ±Ç°í¹®À» ÅëÇØ ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´ÜÀº ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ® ³» µðÆúÆ® ·è¾÷(Lookup) ÀνºÅϽºµéÀÌ ¹®Á¦ÀÇ ±Ù¿øÀ̶ó°í ¼³¸íÇß´Ù. ¿ø°Ý ÄÚµå ½ÇÇàÀ» °¡´ÉÇÏ°Ô ÇÏ´Â Ãë¾àÁ¡À̱⠶§¹®¿¡ ¹Ì±¹ÀÇ NISTµµ 1.10.0 ¹öÀüÀ¸·ÎÀÇ ¾÷±×·¹À̵带 ±ÇÀåÇÏ°í ³ª¼¹´Ù.

¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®´Â ÀÏÁ¾ÀÇ ¶óÀ̺귯¸®·Î, Ç¥ÁØ ÀÚ¹Ù °³¹ß Å°Æ®(JDK)¿¡ Æ÷ÇԵǾî ÀÌ´Â ÅؽºÆ® ó¸® ±â´ÉÀ» °­È­ÇÑ´Ù. ÇöÀç ÀÌ ¶óÀ̺귯¸®¸¦ È°¿ëÇÏ°í ÀÖ´Â ÇÁ·ÎÁ§Æ®´Â 2588°³¶ó°í Çϴµ¥, ¾ÆÆÄÄ¡ ÇÏµÓ Ä¿¸Õ(Apache Hadoop Common), ½ºÆÄÅ© ÇÁ·ÎÁ§Æ® ÄÚ¾î(Spark Project Core), ¾ÆÆÄÄ¡ º§·Î½ÃƼ(Apache Velocity), ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÄÁÇÇ°Ü·¹À̼Ç(Apache Commons Configuration)°ú °°Àº ´ëÇü ÇÁ·ÎÁ§Æ®µéÀÌ ´Ù¼ö Æ÷ÇԵǾî ÀÖ´Ù°í ÇÑ´Ù.

±êÇãºê½ÃÅ¥¸®Æ¼·¦(GitHub Security Lab)Àº ¿À´Ã ±Ç°í¹®À» ¹ßÇ¥Çϸç CVE-2022-2022-42889¸¦ ÃÖÃÊ·Î ¹ß°ßÇÑ °Ç ±êÇãºêÀÇ ¸ðÀÇ ÇØÄ¿¿´´Ù°í Çϸç, ÀÌ¹Ì Áö³­ 3¿ù¿¡ ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü¿¡°Ô »ó¼¼ ³»¿ëÀ» Á¦º¸Çß´Ù°í ¹àÇû´Ù. º¸¾È Àü¹®°¡ Äɺó ºä¸óÆ®(Kevin Beaumont)´Â ÀÚ½ÅÀÇ Æ®À§Å͸¦ ÅëÇØ ¡°¾ÆÆÄÄ¡ ¿ä¼ÒÀÇ Ãë¾àÁ¡Àº ·Î±×4¼Ð(Log4Shell)°ú ºñ½ÁÇϱ⵵ ÇÏÁö¸¸, ±×¸¸Å­ Æı޷ÂÀÌ ÀÖÀ» °Í °°Áö ¾Ê´Ù¡±°í ¸»Çß´Ù.

¡°¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®¿¡´Â ¿©·¯ °¡Áö ±â´ÉµéÀÌ Àִµ¥, ±× ¾È¿¡´Â ÄÚµå ½ÇÇà°ú °ü·ÃµÈ °ÍÀÌ ÀÖ½À´Ï´Ù. »ç¿ëÀÚµéÀÌ ÀÔ·ÂÇÑ ¹®ÀÚ¿­À» ÅëÇØ Æ¯Á¤ ±â´ÉÀÌ ½ÇÇàµÇµµ·Ï ÇÑ °ÍÀÌÁÒ. ÀÌ ±â´ÉÀ» ½ÇÁ¦·Î È°¿ëÇϸ鼭 »ç¿ëÀÚ ÀÔ·Â °ªÀ» ¹Þ´Â À¥ ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ÀÖ´Ù¸é °ø°ÝÀÚµéÀº À̸¦ È°¿ëÇØ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇØ ÄÚµå ½ÇÇà °ø°ÝÀ» ½Ç½ÃÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ±×·±µ¥ ±×·± ¾ÛÀ» ã´Â °Ô ±×¸® ½±Áö¸¸Àº ¾ÊÀ» °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡± ºä¸óÆ®ÀÇ ¼³¸íÀÌ´Ù.

°³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀÌ ³ª¿Ô´Ù
ÇÏÁö¸¸ ¾È½ÉÇϱ⿡´Â À̸£´Ù. º¸¾È ¾÷ü ±×·¹À̳ëÀÌÁî(GreyNoise)¿¡ ÀÇÇϸé CVE-2022-42889¿¡ ´ëÇÑ °³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀÌ ÀÌ¹Ì °ø°³µÇ¾ú±â ¶§¹®ÀÌ´Ù. ¡°CVE-2022-42889´Â 2022³â 7¿ù¿¡ ¹ßÇ¥µÈ Ãë¾àÁ¡ÀÎ CVE-2022-33980°ú ´ë´ÜÈ÷ Èí»çÇÕ´Ï´Ù. ÀÌ Ãë¾àÁ¡Àº ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÄÁÇÇ°Ü·¹À̼Ç(Apache Commons Configuration)¿¡¼­ ³ªÅ¸³­ °ÍÀÔ´Ï´Ù. µÎ Ãë¾àÁ¡ÀÌ CVSS Á¡¼öµµ °°½À´Ï´Ù.¡± ÀÌ ¶§¹®¿¡ CVE-2022-42889ÀÇ °³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀº ²Ï³ª ºü¸£°Ô ³ª¿Â »óÅ´Ù.

´Ù¸¸ ÇöÀç±îÁö ½ÇÁ¦ ÀͽºÇ÷ÎÀÕ ÇàÀ§¸¦ ã¾Æ³»Áö´Â ¸øÇß´Ù°í ±×·¹À̳ëÀÌÁî´Â ¼³¸íÇÑ´Ù. ¡°°è¼ÓÇؼ­ ¸ð´ÏÅ͸µÀ» ÇÏ°í ÀÖ±ä ÇÕ´Ï´Ù¸¸, ÇöÀç±îÁö´Â ½ÇÁ¦ °ø°Ý ÇàÀ§¸¦ ¹ß°ßÇÒ ¼ö ¾ø¾ú½À´Ï´Ù. ¾ÕÀ¸·Îµµ ²ÙÁØÈ÷ ¸ð´ÏÅ͸µÀ» ÇÏ¿© ½ÇÁ¦ ÀͽºÇ÷ÎÀÕ ÇàÀ§°¡ ¹ß°ßµÉ ½Ã ºü¸£°Ô º¸¾È ¾÷°è¿¡ ¾Ë¸± Àü¸ÁÀÔ´Ï´Ù.¡±

¶Ç ´Ù¸¥ º¸¾È ¾÷ü Á¦ÀÌÇÁ·Î±×(JFrog)ÀÇ °æ¿ì ¡°CVE-2022-42889°¡ ¼ÒÇÁÆ®¿þ¾î º¸¾È »ýÅ°迡 ¹ÌÄ¡´Â ¿µÇâ·ÂÀÌ »ó´çÈ÷ Ŭ °ÍÀ¸·Î º¸À̱ä ÇÏÁö¸¸ ·Î±×4¼Ð°ú ºñ½ÁÇÑ ¼öÁØÀÏ °ÍÀ¸·Î ¿©°ÜÁöÁö´Â ¾Ê´Â´Ù¡±°í Æ®À§Å͸¦ ÅëÇØ ºÐ¼®Çß´Ù.

3ÁÙ ¿ä¾à
1. ¸¹Àº ¼ÒÇÁÆ®¿þ¾î¿¡¼­ »ç¿ëµÇ´Â ¾ÆÆÄÄ¡ ¿ä¼Ò¿¡¼­ Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ.
2. ÀÌ ¶§¹®¿¡ ·Î±×4¼Ð »çÅ°¡ ¾ð±ÞµÇ°í ÀÖÀ¸³ª ±× Á¤µµ·Î À§ÇèÇØ º¸ÀÌÁö´Â ¾ÊÀ½.
3. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ® 1.10.0 ÀÌ»ó ¹öÀüÀ» »ç¿ëÇÏ¸é ¾ÈÀü.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
3¿ù 15ÀϺÎÅÍ ½ÃÇàµÇ°í ÀÖ´Â °³Á¤ °³ÀÎÁ¤º¸º¸È£¹ý°ú °ü·ÃÇØ °¡Àå ±î´Ù·Ó°í ÀÌÇàÇϱ⠾î·Á¿î Á¶Ç×Àº ¹«¾ùÀΰ¡¿ä?
ÀΰøÁö´É(AI) µî ÀÚµ¿È­µÈ °áÁ¤¿¡ ´ëÇÑ Á¤º¸ÁÖü ±Ç¸® ±¸Ã¼È­
Á¢±Ù±ÇÇÑ °ü¸® µî °³ÀÎÁ¤º¸ ¾ÈÀü¼º È®º¸Á¶Ä¡ °­È­ ¹× °íÀ¯½Äº°Á¤º¸ °ü¸®½ÇÅ Á¤±âÁ¶»ç
¿µÇâÆò°¡ ¿ä¾àº» °ø°³Á¦µµ µµÀÔ µî °³ÀÎÁ¤º¸ ¿µÇâÆò°¡Á¦µµ
¿µ»óÁ¤º¸Ã³¸®±â±â ¹× ¾ÈÀüÁ¶Ä¡ ±âÁØ
°³ÀÎÁ¤º¸ º¸È£Ã¥ÀÓÀÚÀÇ Àü¹®¼º °­È­ À§ÇÑ Àü¹®CPO ÁöÁ¤
±¹¿Ü ¼öÁý¡¤ÀÌÀü °³ÀÎÁ¤º¸ 󸮹æħ °ø°³ µî °³ÀÎÁ¤º¸ 󸮹æħ Æò°¡Á¦µµ
¼ÕÇعè»óÃ¥ÀÓ Àǹ«´ë»óÀÚ º¯°æ ¹× È®´ë
°ø°ø±â°ü °³ÀÎÁ¤º¸ º¸È£¼öÁØ Æò°¡ È®´ë
±âŸ(´ñ±Û·Î)