º¸¾È´º½º â°£ 17ÁÖ³âÀ» ÃàÇÏÇÕ´Ï´Ù!!

Home > Àüü±â»ç

¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®ÀÇ ¡®ÅؽºÆ®4¼Ð¡¯ Ãë¾àÁ¡, °£°úµµ Æдеµ ¾î¿ï¸®Áö ¾Ê¾Æ

ÀÔ·Â : 2022-10-20 20:41
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
ÀÚ¹Ù »ýÅ°èÀÇ Áß¿äÇÑ ¶óÀ̺귯¸® Áß ÇϳªÀÎ ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®¿¡¼­ À§ÇèÇÑ Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¸é¼­ º¸¾È ¾÷°è´Â µÎ ¹ø° ·Î±×4¼Ð Ãë¾àÁ¡ÀÌ ³ª¿Â °Å ¾Æ´Ï³Ä°í ¿°·ÁÇß¾ú´Ù. ÇÏÁö¸¸ ¾ÆÁ÷±îÁö´Â ±×·¸°Ô±îÁö Æı޷ÂÀÌ Å« »ç°ÇÀ¸·Î º¸ÀÌÁö´Â ¾Ê´Â´Ù. ´Ù¸¸ °£°úÇÒ °Íµµ ¾Æ´Ï´Ù.

[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÃÖ±Ù ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®(Apache Commons Text)¿¡¼­ ¹ß°ßµÈ Ãë¾àÁ¡¿¡ ÅؽºÆ®4¼Ð(Text4Shell)À̶ó´Â À̸§ÀÌ ºÙ¾ú´Ù. ·Î±×4j(Log4j)¿¡¼­ ¹ß°ßµÈ Æı޷ ³ôÀº Ãë¾àÁ¡ ·Î±×4¼Ð(Log4Shell)À» ¿¬»óÄÉ ÇÏ´Â À̸§ÀÌ´Ù. ÀϺΠº¸¾È Àü¹®°¡µé »çÀÌ¿¡¼­´Â ÅؽºÆ®4¼Ðµµ ·Î±×4¼Ð°ú °°Àº Æı޷ÂÀÌ ÀÖÀ» ¼ö ÀÖ´Ù´Â À̾߱Ⱑ ³ª¿À°í Àֱ⵵ ÇÏ´Ù.

[À̹ÌÁö = utoimage]


ÅؽºÆ®4¼Ð Ãë¾àÁ¡Àº CVE-2022-42889ÀÌ´Ù. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®¶ó´Â ¶óÀ̺귯¸®ÀÇ 1.5~1.9 ¹öÀü¿¡¼­ ¹ß°ßµÇ°í ÀÖ´Ù. ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÑ °ø°ÝÀÚ´Â ¿ø°Ý¿¡¼­ ¾Ç¼º Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü(ASF)°¡ Áö³­ ÁÖ °£·«ÇÑ º¸¾È ±Ç°í¹®°ú ÇÔ²² Ãë¾àÁ¡À» °ø°³ÇßÀ¸¸ç, 1.10.0 ¹öÀüÀ¸·ÎÀÇ ¾÷±×·¹À̵带 ±Ç°íÇß´Ù. 1.10.0Àº ÀÌ¹Ì ASF°¡ 9¿ù 24ÀÏ¿¡ ¹ßÇ¥ÇÑ ¹öÀüÀÌ´Ù.

CVE-2022-42889´Â º¯¼ö º¸°£¹ý(variable interpolation)À̶ó°í ºÒ¸®´Â ±â´ÉÀ» ¼öÇàÇÒ ¶§ ¹ßµ¿µÈ´Ù. Ç÷¹À̽ºÈ¦´õµé¿¡ Æ÷ÇԵǾî ÀÖ´Â ÄÚµå ¹®ÀÚ¿­µéÀ» ã°Å³ª ºÐ¼®ÇÒ ¶§ »ç¿ëµÇ´Â ±â´ÉÀÌ´Ù. ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü¿¡ ÀÇÇϸé 1.5~1.9 ¹öÀüÀÇ °æ¿ì º¯¼ö º¸°£¹ý ³» ·è¾÷(Lookup) ÀνºÅϽºµéÀ» ÅëÇØ º¯¼ö º¸°£¹ý ±â´ÉÀÌ ¹ßµ¿µÉ ¶§ ÀÓÀÇ ÄÚµå ½ÇÇà ȯ°æÀÌ ¸¸µé¾îÁø´Ù°í ÇÑ´Ù. ÀÌ Á¡Àº ÀϺΠº¸¾È Àü¹®°¡µéÀÌ °³³ä Áõ¸í Äڵ带 ÅëÇØ ÀÔÁõÇϱ⵵ Çß¾ú´Ù. 

º¸¾È ¾÷ü Á¦ÀÌÇÁ·Î±×(JFrog)ÀÇ ¼ö¼® º¸¾È ¿¬±¸¿øÀÎ »þÂ÷¸£ ¸Þ³ª¼Î(Shachar Menashe)´Â ¡°¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ®(ACT)´Â ¸Å¿ì ÀαⰡ ³ôÀº ÀÚ¹Ù ¶óÀ̺귯¸®¡±¶ó°í ¼³¸íÇÏ¸ç ¡°´Ù¾çÇÑ º¸°£ ±â´ÉÀ» ½ÇÇö½ÃÄÑÁÖ´Â API¸¦ Á¦°øÇϱ⠶§¹®¿¡ ÀÚ»êÀ» µ¿ÀûÀ¸·Î Æò°¡Çϰųª È®Àå½Ãų ¶§ À¯¿ëÇÏ´Ù¡±°í ¸»ÇÑ´Ù. ¡°±×·±µ¥ ÀÌ ±â´Éµé ¶§¹®¿¡ ¿ÀÈ÷·Á ¿ø°Ý ÄÚµå ½ÇÇà °ø°ÝÀÌ °¡´ÉÇÏ°Ô µË´Ï´Ù.¡±

ÇÏÁö¸¸ ·Î±×4¼Ðó·³ ¿µÇâ·ÂÀÌ ¹æ´ëÇÒ °ÍÀ̶ó°í º¸Áö´Â ¾Ê´Â´Ù°í ¸Þ³ª¼Î´Â µ¡ºÙÀδÙ. ¡°¿Ö³ÄÇÏ¸é ¿ÜºÎ ÀͽºÇ÷ÎÀÕ °ø°Ý »óȲÀ» À¯¹ßÇÏ´Â ÁÖ¿ä ¿ä¼ÒµéÀÌ ¿ÜºÎ »ç¿ëÀÚ ÀԷ°ªÀ» ¹Þ¾ÆµéÀÌ´Â °æ¿ì°¡ °ÅÀÇ ¾ø±â ¶§¹®ÀÔ´Ï´Ù. ½ÇÁ¦ »óȲ¿¡¼­ °ø°ÝÀÚ°¡ ÅؽºÆ®4¼ÐÀ» ÀͽºÇ÷ÎÀÕ ÇÏ·Á ÇÑ´Ù¸é ¸ÕÀú´Â °ø°ÝÇÏ°íÀÚ ÇÏ´Â ÀÚ¹Ù ¾ÖÇø®ÄÉÀ̼ÇÀ» ºÐ¼®ÇÏ¿© Ãë¾àÇÑ ÇÔ¼öµé¿¡ µé¾î°¥ ÀԷ°ªÀ» ã¾Æ³»¾ß ÇÕ´Ï´Ù. °ø°ÝÀÇ °¡¼ººñ°¡ Å©°Ô ¶³¾îÁø´Ù°í º¼ ¼ö ÀÖÁÒ.¡±

±×·¸´Ù°í °ø°Ý °¡´É¼ºÀ» ¾Æ¿¹ ¹èÁ¦ÇÏ´Â °Íµµ Çö¸íÇÑ °Ç ¾Æ´Ï´Ù. ¡°°ø°Ý ¹ßµ¿ Á¶°ÇÀ» ¼º¸³½Ãų »óȲÀ» ã´Â °Ô Èûµé±â´Â Çصµ ºÒ°¡´ÉÇÑ °Ç ¾Æ´Õ´Ï´Ù. ±×¸®°í ÇÏÇÊ ±×·± »óȲÀ» ´ë´ÜÈ÷ Ä¡¸íÀûÀΠȯ°æ¿¡¼­ ãÀº °Å¶ó¸é ¾î¶³±î¿ä? ¿ø°Ý ÄÚµå ½ÇÇàÀ» ÅëÇØ Ãë¾àÇÑ ¼­¹ö¸¦ Àå¾ÇÇÏ°í Èֵθ¦ ¼ö ÀÖ°Ô µË´Ï´Ù. ´Ù¸¸ ¾ÆÁ÷±îÁö´Â CVE-2022- 42889 Ãë¾àÁ¡¿¡ Ãë¾àÇϸ鼭µµ »ç¿ëÀÚ ÀԷ°ªÀ» ¹Þ¾ÆµéÀÌ´Â ÀÚ¹Ù ¾ÖÇø®ÄÉÀ̼ÇÀ» ã¾Æ³»Áö´Â ¸øÇß½À´Ï´Ù.¡±

ASF´Â Ä¿¸Õ½º ÅؽºÆ®¸¦ ¡°Ç¥ÁØ ÀÚ¹Ù °³¹ß Å°Æ®(JDK)¿¡ ¾ø´Â ±â´ÉÀ» ´õ ÇØÁÖ´Â ¶óÀ̺귯¸®¡±¶ó°í ¼³¸íÇÑ´Ù. º¸¾È ¾÷ü ¼Ò³ªÅ¸ÀÔ(Sonatype)ÀÌ ¿î¿µÇÏ´Â ¸ÞÀ̺켾Ʈ·²ÀÚ¹Ù(Maven Central Java) ¸®Æ÷ÁöÅ͸®¿¡´Â 2588°³ÀÇ ÇÁ·ÎÁ§Æ®¿¡¼­ ÇöÀç Ä¿¸Õ½º ÅؽºÆ® ¶óÀ̺귯¸®°¡ ¹ß°ßµÇ°í ÀÖ´Ù. ÀÌ Áß¿¡´Â ¾ÆÆÄÄ¡ ÇÏµÓ Ä¿¸Õ(Apache Hadoop Common), ¾ÆÆÄÄ¡ º§·Î½ÃƼ(Apache Velocity), ½ºÆÄÅ© ÇÁ·ÎÁ§Æ® ÄÚ¾î(Spark Project Core), ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÄÁÇÇ°Ü·¹À̼Ç(Apache Commons Configuration)°ú °°Àº ´ëÇü ÇÁ·ÎÁ§Æ®µéµµ Æ÷ÇԵǾî ÀÖ´Ù.

º¸¾È ¾÷ü ¶óÇǵå7(Rapid7)ÀÇ ¼ö¼® ¿¬±¸¿øÀÎ ¿¡¸¯ °¥¸µÅ²(Erick Galinkin)Àº ¡°CVE-2022-42889°¡ ¶óÀ̺귯¸®ÀÇ Ãë¾àÁ¡À̱ä Çصµ, ±× ¿µÇâ·ÂÀÌ ¾î¸¶¾î¸¶ÇÒ °ÍÀ̴٠ȤÀº ¹ÌºñÇÒ °ÍÀÌ´Ù¸¦ Áö±Ý ¸»ÇÏ´Â °Ç ¼²ºÎ¸£´Ù¡±´Â ÀÔÀåÀÌ´Ù. ¡°ÇÏÁö¸¸ ¸¹Àº ÇÁ·ÎÁ§Æ®µé°ú ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ¹®Á¦ÀÇ ¶óÀ̺귯¸®¿¡ ÀÇÁ¸ÇÏ°í ÀÖ´Â °Ç ¸Â½À´Ï´Ù. ¶ÇÇÑ Ãë¾àÁ¡ ÀÚüÀÇ ÀáÀçÀû À§Ç輺µµ ³ôÀº ÆíÀÔ´Ï´Ù. À§ÇèÇÔÀÇ ¿ä¼ÒµéÀº ÃæºÐÈ÷ °®Ãß°í ÀÖ´Â °ÍÀÌÁÒ. ±×·¯´Ï ÆÐÄ¡°¡ ³ª¿Ô´Ù¸é ¾ó¸¥ Àû¿ëÇÏ´Â °Ô Çö¸íÇÑ °Ç Ʋ¸²¾ø´Â »ç½ÇÀÔ´Ï´Ù¸¸ Æдп¡ ºüÁú ÇÊ¿ä±îÁö´Â ¾ø½À´Ï´Ù.¡±

±× ÀÌÀ¯´Â ÀͽºÇ÷ÎÀÕÀ» °¡´ÉÇÏ°Ô ÇÏ´Â Á¶°ÇÀ» °í·ç °®Ãá ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ´«¿¡ ¶çÁö ¾Ê±â ¶§¹®ÀÌ´Ù. ¡°¸ðµç ¾ÖÇø®ÄÉÀ̼ÇÀ» Àü¼ö Á¶»çÇÑ °ÍÀÌ ¾Æ´Ï±â ¶§¹®¿¡ ±×·± ¾ÖÇø®ÄÉÀ̼ÇÀÌ ÀÖ´Ù ¾ø´Ù¸¦ È®¾ðÇϱâ´Â ÈûµéÁö¸¸ Ãʱâ Á¶»ç°¡ ÁøÇàµÇ´Â µ¿¾È¿¡´Â Çϳªµµ ³ª¿ÀÁö ¾ÊÀº °Ô »ç½ÇÀÔ´Ï´Ù. ±×·¯´Ï À§ÇèÇϱä ÇÏÁö¸¸ Áö³ªÄ¡°Ô °ÆÁ¤ÇÏÁö´Â ¸»¶ó´Â °Ì´Ï´Ù. ±×¸®°í ±×·± ¾ÖÇø®ÄÉÀ̼ÇÀÌ ¹ß°ßµÇ¸é ºü¸£°Ô ¾Ë·Á À§ÇèÇÑ »óȲÀ» ¸·À¸¸é µË´Ï´Ù.¡±

¸Þ³ª¼Î¿¡ ÀÇÇϸé Á¦ÀÌÇÁ·Î±×´Â ÇöÀç º¸À¯ÇÏ°í ÀÖ´Â Ä¿¸Õ½º ÅؽºÆ®°¡ Ãë¾àÇÑ ¹öÀüÀÎÁö ¾Æ´ÑÁö¸¦ È®ÀÎÇØÁÖ´Â µµ±¸¸¦ ¸¸µé¾î ¿ÀǼҽºÈ­ Çß´Ù. Á¶Á÷µéÀº ÀÌ µµ±¸¸¦ È°¿ëÇØ ¾î´À Á¤µµ Á¡°ËÀ» ÀÌ·ï³¾ ¼ö ÀÖÀ» °ÍÀ¸·Î º¸ÀδÙ. ±êÇãºê¿¡¼­ text4shell-tools¶ó´Â µµ±¸¸¦ °Ë»öÇÏ¸é ³ª¿Â´Ù.

3ÁÙ ¿ä¾à
1. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅؽºÆ® ¶óÀ̺귯¸®¿¡¼­ À§ÇèÇÑ Ãë¾àÁ¡ ¹ß°ßµÊ.
2. ÀÌ À§ÇèÇÑ Ãë¾àÁ¡Àº ¿©·¯ ´ëÇü ÇÁ·ÎÁ§Æ®¿¡ »ðÀԵǾî ÀÖÀ½.
3. ´ÙÇàÈ÷ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÏ´Â °Ô ²Ï³ª ¾î·Á¿î ÀÏ.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
3¿ù 15ÀϺÎÅÍ ½ÃÇàµÇ°í ÀÖ´Â °³Á¤ °³ÀÎÁ¤º¸º¸È£¹ý°ú °ü·ÃÇØ °¡Àå ±î´Ù·Ó°í ÀÌÇàÇϱ⠾î·Á¿î Á¶Ç×Àº ¹«¾ùÀΰ¡¿ä?
ÀΰøÁö´É(AI) µî ÀÚµ¿È­µÈ °áÁ¤¿¡ ´ëÇÑ Á¤º¸ÁÖü ±Ç¸® ±¸Ã¼È­
Á¢±Ù±ÇÇÑ °ü¸® µî °³ÀÎÁ¤º¸ ¾ÈÀü¼º È®º¸Á¶Ä¡ °­È­ ¹× °íÀ¯½Äº°Á¤º¸ °ü¸®½ÇÅ Á¤±âÁ¶»ç
¿µÇâÆò°¡ ¿ä¾àº» °ø°³Á¦µµ µµÀÔ µî °³ÀÎÁ¤º¸ ¿µÇâÆò°¡Á¦µµ
¿µ»óÁ¤º¸Ã³¸®±â±â ¹× ¾ÈÀüÁ¶Ä¡ ±âÁØ
°³ÀÎÁ¤º¸ º¸È£Ã¥ÀÓÀÚÀÇ Àü¹®¼º °­È­ À§ÇÑ Àü¹®CPO ÁöÁ¤
±¹¿Ü ¼öÁý¡¤ÀÌÀü °³ÀÎÁ¤º¸ 󸮹æħ °ø°³ µî °³ÀÎÁ¤º¸ 󸮹æħ Æò°¡Á¦µµ
¼ÕÇعè»óÃ¥ÀÓ Àǹ«´ë»óÀÚ º¯°æ ¹× È®´ë
°ø°ø±â°ü °³ÀÎÁ¤º¸ º¸È£¼öÁØ Æò°¡ È®´ë
±âŸ(´ñ±Û·Î)