º¸¾È´º½º â°£ 17ÁÖ³âÀ» ÃàÇÏÇÕ´Ï´Ù!!

Home > Àüü±â»ç

ÀÇ·á ºÐ¾ßÀÇ Çù¾÷ ¼ÒÇÁÆ®¿þ¾î¿¡¼­ ¼¼ °¡Áö Ãë¾àÁ¡ ³ª¿Í

ÀÔ·Â : 2019-01-31 10:00
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
CVE-2019-3911, CVE-2019-3912, CVE-2019-3913
·¦Å° ¼­¹öÀÇ »ç¿ëÀÚ Å©¸®µ§¼È°ú, ÀÇ·á ¿¬±¸ µ¥ÀÌÅÍ Å»Ãë ¹× Á¶ÀÛ °¡´É


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Àα⠳ôÀº ¿ÀǼҽº ÀÇ·á µ¥ÀÌÅÍ Çù¾÷ Åø¿¡¼­ Ãë¾àÁ¡ÀÌ ¼¼ °³³ª ¹ß°ßµÆ´Ù. ÀÌ ¶§¹®¿¡ Áß¿äÇÑ ÀÇ·á °Ç°­ °ü·Ã ¿¬±¸ µ¥ÀÌÅÍ°¡ XSS °ø°ÝÀ» ÅëÇØ À¯ÃâµÉ ¼ö ÀÖ´Ù´Â »ç½ÇÀÌ µå·¯³µ´Ù. ¶ÇÇÑ »ç¿ëÀÚ Å©¸®µ§¼ÈÀ» ³ë¸®´Â °ø°Ýµµ °¡´ÉÇϱ⠶§¹®¿¡ ²Ï³ª Ä¡¸íÀûÀÎ Ãë¾àÁ¡µéÀ̶ó°í ÆÇ¸í³µ´Ù.

[À̹ÌÁö = iclickart]


À̸¦ ¹ß°ßÇÑ °Ç º¸¾È ¾÷ü Å׳ʺí(Tenable)À̸ç, ¹®Á¦°¡ µÈ °Ç ·¦Å° ¼­¹ö Ä¿¹Â´ÏƼ ¿¡µð¼Ç(LabKey Server Community Edition) 18.2-60106.64 ¹öÀüÀÌ´Ù. ÀÎÁõ ¹ÞÁö ¾ÊÀº °ø°ÝÀÚ°¡ ¿ø°Ý¿¡¼­ ºê¶ó¿ìÀú¸¦ ÅëÇØ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½ÃÅ°°Å³ª, ¿ÀÇ ¸®´ÙÀÌ·ºÆ®¸¦ ¸¸µé¾î »ç¿ëÀÚµéÀÌ ¾Ç¼º URL·Î Á¢¼ÓÇÏ°Ô ¸¸µé°Å³ª ¾Ç¼º ³×Æ®¿öÅ© µå¶óÀ̺긦 ¸ÅÇÎÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù.

¡°°ø°ÝÀÚ´Â ÇÇÇØÀÚ°¡ ·¦Å° ½Ã½ºÅÛ¿¡¼­ ÇÒ ¼ö ÀÖ´Â ¸ðµç ÀÏÀ» Àڽŵµ ÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ¿Ö³ÄÇÏ¸é °á±¹ À̵éÀº ÇÇÇØÀÚÀÇ Å©¸®µ§¼È·Î, ÇÇÇØÀÚó·³ Á¢¼ÓÇÒ ¼ö ÀÖ°Ô µÇ±â ¶§¹®ÀÔ´Ï´Ù.¡± Å׳ʺíÀÇ ¼ö¼® ¿¬±¸ ¿£Áö´Ï¾îÀÎ Á¦ÀÌÄß º£ÀÎÁî(Jacob Baines)ÀÇ ¼³¸íÀÌ´Ù. º£ÀÎÁî´Â ¡°±×·¯¹Ç·Î ÇâÈÄ ÀÇ·á ÇàÀ§¿¡ ¿¬°áÀÌ µÉ ¼ö ÀÖ´Â ¿¬±¸ µ¥ÀÌÅ͸¦ Á¶ÀÛÇÏ´Â ÀϱîÁö °¡´ÉÇÏ°Ô µË´Ï´Ù.¡±

·¦Å° ¼­¹ö´Â ÀÇ·á°è¿¡¼­ ¿¬±¸¸¦ ÁøÇàÇÏ´Â Àü¹®°¡¿Í °úÇÐÀÚµéÀÌ ¿¬±¸ °á°ú¿Í µ¥ÀÌÅ͸¦ °øÀ¯ÇÔÀ¸·Î½á Çù¾÷À» ÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â ¼ÒÇÁÆ®¿þ¾î´Ù. µû¶ó¼­ µ¥ÀÌÅÍ ÀúÀå¼ÒÀÇ ¿ªÇÒµµ ÇÑ´Ù. ÀÌ µ¥ÀÌÅÍ´Â À¥À» ±â¹ÝÀ¸·Î, Äõ¸®, º¸°í, Çù¾÷ µî¿¡ »ç¿ëµÈ´Ù. ¼¼°è °÷°÷ÀÇ °ø°ø ÀÇ·á ±â°ü, ¿¬±¸¼¾ÅÍ, ´ëÇÐ ±â°ü µî¿¡¼­ ·¦Å° ¼­¹ö¸¦ »ç¿ëÇÑ´Ù.

¡°¼î´ÜÀ¸·Î °Ë»öÀ» Çغ¸¸é ÀÎÅͳݿ¡ ¿¬°áµÈ ·¦Å° ¼­¹öµéÀ» ²Ï³ª ã¾Æº¼ ¼ö ÀÖ½À´Ï´Ù. ¶§¹®¿¡ °ø°Ý Ç¥¸éÀÌ ±²ÀåÈ÷ ³Ð¾îÁú ¼ö ÀÖ´Â »óȲÀÔ´Ï´Ù.¡± º£ÀÎÁîÀÇ ¼³¸íÀÌ´Ù. ¡°·¦Å° ¼­¹öµéÀº X-LAB-CSRF¸¦ Æ÷ÇÔÇÏ°í ÀÖ´Â ¼ÂÄíÅ°(Set-Cookie) Çì´õ¸¦ °¡Áö°í ÀÖ¾î ´«¿¡ È® ¶ë´Ï´Ù.¡±

Ãë¾àÁ¡ ¼¼ °¡ÁöÀÇ ¼¼ºÎ »çÇ×
ù ¹ø° Ãë¾àÁ¡Àº CVE-2019-3911·Î, ÀÔ·Â °ªÀ» Á¦´ë·Î È®ÀÎÇÏÁö ¾Ê±â ¶§¹®¿¡ ¹ß»ýÇÏ´Â XSS ¿À·ùÀÇ ÀÏÁ¾ÀÌ´Ù. ¡°ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÒ °æ¿ì °ø°ÝÀÚ´Â »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú¶ó´Â ÄÜÅؽºÆ® ¾È¿¡¼­ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ÀÌ °ø°ÝÀº ÀÎÁõÀ» ÇÑ »óÅ¿¡¼­¿Í ÀÎÁõÀ» ÇÏÁö ¾ÊÀº »óÅ¿¡¼­ ¸ðµÎ °¡´ÉÇÕ´Ï´Ù.¡±

µÎ ¹ø° Ãë¾àÁ¡Àº CVE-2019-3912·Î, returnUrl ÇÔ¼ö¿¡¼­ ¹ß»ýÇÏ´Â ¿ÀÇ ¸®µð·ºÆ®(open redirects) ¿À·ù´Ù. À̸¦ ¾Ç¿ëÇÏ¸é °ø°ÝÀÚµéÀÌ »ç¿ëÀÚµéÀ» ƯÁ¤ À§Ä¡·Î ¿ìȸ½Ãų ¼ö ÀÖ°Ô ÇØÁØ´Ù. °ø°ÝÀÚ´Â ¾Ç¼º ÄÚµå µîÀ» È£½ºÆÃÇÔÀ¸·Î½á Ãß°¡ °ø°ÝÀ» ¼º°ø½Ãų ¼ö ÀÖ°Ô µÈ´Ù.

¸¶Áö¸· Ãë¾àÁ¡Àº CVE-2019-3913À¸·Î, ·¦Å° ¼­¹öÀÇ ³×Æ®¿öÅ© µå¶óÀ̺꿡 ÀÖ´Â ³í¸® ¿À·ù´Ù. ÀͽºÇ÷ÎÀÕÀ» ÇÏ·Á¸é °ø°ÝÀÚ°¡ °ü¸®ÀÚ Á¢±Ù ±ÇÇÑÀ» °¡Áö°í ÀÖ¾î¾ß ÇÑ´Ù. ¡°³×Æ®¿öÅ© µå¶óÀ̺긦 ¸í·ÉÇà¿¡¼­ºÎÅÍ ¸ÅÇÎÇÒ ¶§, mount() ÇÔ¼ö¿¡¼­ ¿À·ù°¡ ¹ß»ýÇÕ´Ï´Ù. À̸¦ ¾Ç¿ëÇÏ¸é °ø°ÝÀÚ°¡ ¾Ç¼º µå¶óÀ̺긦 ¼­¹ö¿¡ ¸¶¿îÆ® ½Ãų ¼ö ÀÖ°Ô µË´Ï´Ù.¡±

º£ÀÎÁî¿¡ ÀÇÇϸé CVE-2019-3911°ú CVE-2019-3912°¡ ƯÈ÷³ª À§ÇèÇÑ Ãë¾àÁ¡À̶ó°í ¼³¸íÇÑ´Ù. ±×·¸±â ¶§¹®¿¡ ÀÌ µÎ °¡Áö Ãë¾àÁ¡ÀÌ º¸´Ù °ø°Ý¿¡ ¸¹ÀÌ ¾Ç¿ëµÉ ¼ÒÁö°¡ ³ô´Ù°í ÇÑ´Ù. ¡°Á¦°¡ °ø°ÝÀÚ¶ó¸é °¡Â¥ ·Î±×ÀÎ ÆäÀÌÁö¸¦ ¸¸µé¾î¼­ CVE-2019-3912¸¦ ÀͽºÇ÷ÎÀÕ ÇÒ °Í °°½À´Ï´Ù. »ç¿ëÀÚ¸¦ °¡Â¥ ·Î±×ÀÎ ÆäÀÌÁö·Î À̲ô´Â µ¥ ¼º°øÇß´Ù¸é, Å©¸®µ§¼ÈÀ» Å»ÃëÇØ ÁøÂ¥ ·¦Å°¿¡ ÁøÂ¥ »ç¿ëÀÚó·³ Á¢¼ÓÇÒ ¼ö ÀÖ°Ô µÇ°ÚÁÒ.¡±

±×·¯¸é¼­ º£ÀÎÁî´Â ¡°CVE-2019-3911ÀÇ °æ¿ì °ø°ÝÀÚ°¡ ÀÚ¹Ù½ºÅ©¸³Æ®¸¦ ¸¸µé°í, ÀÌ¿Í ¿¬°áµÇ´Â ¾Ç¼º ¸µÅ©¸¦ ÅëÇØ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú¿¡ »ðÀÔÇÑ ÈÄ ½ÇÇà½ÃÅ°´Â °Ô °¡´ÉÇÏ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°·¦Å°¿¡ ·Î±×ÀÎ ÇÑ »ç¿ëÀÚ°¡ ÀÌ ¾Ç¼º ¸µÅ©¸¦ Ŭ¸¯ÇÏ°Ô µÇ¸é, ÀÚ¹Ù½ºÅ©¸³Æ®°¡ ½ÇÇàµÇ°í »ç¿ëÀÚÀÇ Äí±â¸¦ °ø°ÝÀÚ¿¡°Ô º¸³¾ ¼ö ÀÖ°Ô µË´Ï´Ù. »ç¿ëÀÚÀÇ sessionID¿¡ Á¢±ÙÇÒ ¼ö ÀÖ°Ô µÇ´Â °ÍÀÌÁÒ.¡±

·¦Å° ¼­¹ö ÃøÀº 18.3.0-61806.763 ¹öÀüÀ» 1¿ù 16ÀÏ¿¡ ¹ßÇ¥Çß´Ù. À§ ¼¼ °¡Áö Ãë¾àÁ¡ ¸ðµÎ ÇØ°áµÈ ¹öÀüÀÌ´Ù.

3ÁÙ ¿ä¾à
1. ÀÇ·á ¿¬±¸ÀÚµéÀÇ Çù¾÷ ¼ÒÇÁÆ®¿þ¾î ·¦Å° ¼­¹ö¿¡¼­ ¼¼ °¡Áö Ãë¾àÁ¡ ¹ß°ßµÊ.
2. CVE-2019-3911, CVE-2019-3912, CVE-2019-3913.
3. »ç¿ëÀÚÀÇ Å©¸®µ§¼È Å»ÃëÇÑ µÚ ·¦Å° ¼­¹ö¿¡ ÀúÀåµÈ Á¤º¸¸¦ Á¶ÀÛÇÒ ¼ö ÀÖ°Ô ÇØÁÜ.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
3¿ù 15ÀϺÎÅÍ ½ÃÇàµÇ°í ÀÖ´Â °³Á¤ °³ÀÎÁ¤º¸º¸È£¹ý°ú °ü·ÃÇØ °¡Àå ±î´Ù·Ó°í ÀÌÇàÇϱ⠾î·Á¿î Á¶Ç×Àº ¹«¾ùÀΰ¡¿ä?
ÀΰøÁö´É(AI) µî ÀÚµ¿È­µÈ °áÁ¤¿¡ ´ëÇÑ Á¤º¸ÁÖü ±Ç¸® ±¸Ã¼È­
Á¢±Ù±ÇÇÑ °ü¸® µî °³ÀÎÁ¤º¸ ¾ÈÀü¼º È®º¸Á¶Ä¡ °­È­ ¹× °íÀ¯½Äº°Á¤º¸ °ü¸®½ÇÅ Á¤±âÁ¶»ç
¿µÇâÆò°¡ ¿ä¾àº» °ø°³Á¦µµ µµÀÔ µî °³ÀÎÁ¤º¸ ¿µÇâÆò°¡Á¦µµ
¿µ»óÁ¤º¸Ã³¸®±â±â ¹× ¾ÈÀüÁ¶Ä¡ ±âÁØ
°³ÀÎÁ¤º¸ º¸È£Ã¥ÀÓÀÚÀÇ Àü¹®¼º °­È­ À§ÇÑ Àü¹®CPO ÁöÁ¤
±¹¿Ü ¼öÁý¡¤ÀÌÀü °³ÀÎÁ¤º¸ 󸮹æħ °ø°³ µî °³ÀÎÁ¤º¸ 󸮹æħ Æò°¡Á¦µµ
¼ÕÇعè»óÃ¥ÀÓ Àǹ«´ë»óÀÚ º¯°æ ¹× È®´ë
°ø°ø±â°ü °³ÀÎÁ¤º¸ º¸È£¼öÁØ Æò°¡ È®´ë
±âŸ(´ñ±Û·Î)