Home > Àüü±â»ç

¿£ºñµð¾Æ, GFE¿¡¼­ ¹ß°ßµÈ ÄÚµå ½ÇÇà Ãë¾àÁ¡ ÆÐÄ¡ÇßÁö¸¸

ÀÔ·Â : 2019-06-05 12:45
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
CVE-2019-5678 Ãë¾àÁ¡, ÀÓÀÇ ÆÐÄ¡ ½ÇÇà °¡´ÉÄÉ ÇØ¡¦ÃÖ±Ù ÆÐÄ¡
±×·¯³ª CORS¿Í °ü·ÃµÈ ¹®Á¦ÀÇ ÇÙ½ÉÀº ¿©Àü¡¦ÀͽºÇ÷ÎÀÕ °¡´É¼º ±×´ë·Î


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ÃÖ±Ù ÆÐÄ¡µÈ ¿£ºñµð¾Æ ÁöÆ÷½º ¿¢½ºÆä¸®¾ð½º(NVIDIA GeForce Experience, GFE)ÀÇ Ãë¾àÁ¡ÀÌ ÀÓÀÇ ¸í·É ½ÇÇà °ø°Ý¿¡ Ȱ¿ëµÉ ¼ö ÀÖ´Ù°í º¸¾È ¾÷ü ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼ ·¦½º(Rhino Security Labs)°¡ ¹ßÇ¥Çß´Ù.

[À̹ÌÁö = iclickart]


¿£ºñµð¾Æ GFE´Â ÁöÆ÷½º µå¶óÀ̹ö¸¦ ¼³Ä¡ÇÒ ¶§ °°ÀÌ ¼³Ä¡µÇ´Â ¾ÖÇø®ÄÉÀ̼ÇÀ¸·Î, »ç¿ëÀÚµéÀÌ ¿µ»ó, ½ºÅ©¸°¼¦, ¶óÀ̺꽺Ʈ¸²À» º¸´Ù ½±°Ô ĸóÇÏ°í °øÀ¯ÇÒ ¼ö ÀÖµµ·Ï ÇØÁØ´Ù. µ¿½Ã¿¡ µå¶óÀ̹öÀÇ ¾÷µ¥ÀÌÆ®µµ º¸´Ù Æí¸®ÇÏ°Ô ´ã´çÇØÁÖ°í, ÄÄÇ»ÅÍ °ÔÀÓÀ» ÃÖÀûÈ­ »óÅ·Πµ¹¸± ¼ö ÀÖ°Ôµµ ÇØÁØ´Ù.

¿©±â¼­ ¹ß°ßµÈ Ãë¾àÁ¡Àº CVE-2019-5678·Î, GFE°¡ ½Ã½ºÅÛ ºÎÆÃ ½Ã ¹ßµ¿½ÃŰ´Â À¥ ÇïÆÛ(Web Helper) ¼­¹ö ³»¿¡ Á¸ÀçÇÑ´Ù. ¡°ÀͽºÇ÷ÎÀÕ µÉ °æ¿ì °ø°ÝÀÚ°¡ ÇÇÇØÀÚ¸¦ Á¶ÀÛµÈ À¥ »çÀÌÆ®·Î ¿ìȸ½Ãų ¼ö ÀÖ´Ù¡±°í ¶óÀÌ³ë ½ÃÅ¥¸®Æ¼ÀÇ º¸¾È Àü¹®°¡ÀÎ µ¥À̺ñµå ¿¹½½·£µå(David Yesland)´Â ¼³¸íÇÑ´Ù.

¡°¿£ºñµð¾ÆÀÇ ÁöÆ÷½º ¿¢½ºÆä¸®¾ð½ºÀÇ À¥ ÇïÆÛ ¼­¹ö ³»¿¡´Â Ãë¾àÁ¡ÀÌ ÀÖ½À´Ï´Ù. ½Ã½ºÅÛ¿¡ ´ëÇÑ ·ÎÄà Á¢±ÙÀÌ °¡´ÉÇÑ °ø°ÝÀÚ°¡ ÀÓÀÇÀÇ ¸í·ÉÀ» ½ÇÇàÇÏ°Ô ÇØÁÖ´Â °ÍÀ¸·Î, À̸¦ ÅëÇØ ÄÚµå ½ÇÇà, µðµµ½º, Á¤º¸ ³ëÃâ °ø°Ý µîÀÌ °¡´ÉÇÏ°Ô µË´Ï´Ù.¡±

GFE´Â ½Ã½ºÅÛ ºÎÆÃ ½Ã³ª »ç¿ëÀÚ°¡ ½ÇÇà½ÃÄ×À» ¶§, ·ÎÄÿ¡ API ¼­¹ö¸¦ ÄÒ´Ù. ±×¸®°í ¼­¹ö¸¦ ÅëÇØ ¾ÖÇø®ÄÉÀ̼ÇÀÇ ¿©·¯ °¡Áö ±â´ÉµéÀ» Á¦¾îÇÑ´Ù. »ç¿ëÀÚ°¡ GUI ÀÎÅÍÆäÀ̽º¸¦ ÅëÇØ Àû¿ë½ÃŰ´Â º¯°æ »çÇ×µé ¿ª½Ã ÀÌ ·ÎÄà API ¼­¹ö·Î Àü¼ÛµÈ´Ù. ÀÌ ¶§ ÀÎÁõÀ» ¹ÞÀº ¿äûµé¸¸ÀÌ Á¢¼öµÇ°í, ÀÌ¿¡ ´ëÇÑ ¿ìȸ ¹æ¹ýÀº ¾ÆÁ÷ ¹ß°ßµÇÁö ¾Ê¾Ò´Ù.

±×·¸´Ù¸é ÇØÅ·Àº ¾î¶»°Ô ¼º¸³ÇÏ´Â °É±î? ¡°ºñ¹Ð ÅäÅ«À» °¡Áö°í ÀÖ´Â °æ¿ì¶ó¸é, °ø°ÝÀÚ°¡ ÅëÁ¦ÇÏ´Â À¥»çÀÌÆ® µî ´Ù¸¥ Ãâó·ÎºÎÅ͵µ À¯È¿ÇÑ ¿äûÀ» ¸¸µé¾î Àü¼ÛÇÏ´Â °Ô °¡´ÉÇÕ´Ï´Ù. Áï, ÀüÁ¦ Á¶°ÇÀÌ ÀÖ´Â °ø°Ý ±â¹ýÀ̶ó´Â ¶æÀä, »ç¿ëÀÚ°¡ ÅäÅ«ÀÌ Æ÷ÇÔµÈ ÆÄÀÏÀ» ¾îµð·Ð°¡ ¾÷·ÎµåÇϰí, ÀÌ ÆÄÀÏÀ» °¡·Îä°Å³ª ÈÉÃij¾ ¼ö ÀÖ´Ù¸é °ø°ÝÀÚ°¡ ÅäÅ« Á¤º¸¸¦ ÃëµæÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ºê¶ó¿ìÀú¸¦ ÅëÇÑ °ø°ÝÀ¸·Î °£ÆíÇÏ°Ô ÇØ³¾ ¼ö ÀÖ´Â À¯ÇüÀÇ °ø°ÝÀÔ´Ï´Ù.¡±

¿¹¸¦ µé¾î ºê¶ó¿ìÀú°¡ Å©·ÒÀÏ °æ¿ì, ÇÇÇØÀÚ°¡ ¼¼ °³ÀÇ Å°¸¦ ´©¸£¸é ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÒ ¼ö ÀÖ´Ù. ¡°ÄÁÆ®·Ñ, V, ¿£ÅÍ Å°ÀÔ´Ï´Ù. ÀÌ·¸°Ô ÇÒ °æ¿ì ÀÓÀÇÀÇ ÅØ½ºÆ®°¡ Ŭ¸³º¸µå·Î º¹»çµÇÁÒ.¡± ÆÄÀÌ¾îÆø½º¶ó¸é ۸¦ ´©¸£´Â °Í ¿Ü¿¡ ¸¶¿ì½º Ŭ¸¯µµ ÀÖ¾î¾ß ÇÑ´Ù. ¡°ÀÌ·¸°Ô ºê¶ó¿ìÀú¿¡ µû¶ó »ç¿ëÀÚÀÇ Æ¯Á¤ ÇàÀ§¸¦ À¯¹ß½ÃÄÑ¾ß Çϴµ¥, ÀÌ°Ç °ø°ÝÀڵ鿡°Ô ±×¸® Å« ¹®Á¦°¡ µÇÁö ¾Ê½À´Ï´Ù.¡±

ÀÌ·± ÀüÁ¦ Á¶°ÇÀ» ¼º¸³½ÃŲ °ø°ÝÀÚ°¡ ÀͽºÇ÷ÎÀÕ ÇÏ´Â °Ç ¡°API°¡ ¡®±³Â÷ Ãâó ÀÚ¿ø °øÀ¯(Cross Origin Resource Sharing, CORS)¡¯¸¦ Çã¿ëÇÑ´Ù´Â »ç½Ç¡±ÀÌ´Ù. ¡°CORS°¡ Çã¿ëµÇ±â ¶§¹®¿¡ ºñ¹Ð ۸¦ ȹµæÇÑ °ø°ÝÀÚ°¡ ºê¶ó¿ìÀú¸¦ ÅëÇØ XHR ¿äûÀ» ¿£µåÆ÷ÀÎÆ®¿¡¼­ ½Ç½ÃÇÒ ¼ö ÀÖ°Ô µÇ´Â °Ì´Ï´Ù.¡±

¿£ºñµð¾Æ ÃøÀº Áö³­ °ø½Ä ¾÷µ¥ÀÌÆ®¸¦ ÅëÇØ ÀÌ Ãë¾àÁ¡À» ÆÐÄ¡Çß´Ù. ±×·¯³ª ¸í·É ÁÖÀÔÀ» °¡´ÉÄÉ ÇÏ´Â ¿£µåÆ÷ÀÎÆ®¸¦ »èÁ¦ÇÑ °ÍÀÌÁö, CORS Á¤Ã¥Àº ±×´ë·Î ³²°ÜµÐ »óÅ´Ù. ¡°¿­¸° CORS Á¤Ã¥Àº ±×´ë·ÎÀÔ´Ï´Ù. ¹®Á¦°¡ µÆ´ø nodejs.json ÆÄÀϵµ °íÁ¤ À§Ä¡¿¡ ±×´ë·Î ÀÖ°í¿ä. Áï °ø°ÝÀÚ°¡ ¿©ÀüÈ÷ ºê¶ó¿ìÀú¸¦ °¡Áö°í API¸¦ °Çµå¸®´Â °Ô °¡´ÉÇÏ´Ù´Â °Ì´Ï´Ù.¡±

ÇÑÆí ¿£ºñµð¾Æ´Â À©µµ¿ì ½Ã½ºÅÛ DLL¸¦ È®ÀÎ ¾øÀÌ ·ÎµùÇÏ´Â Ãë¾àÁ¡µµ °°ÀÌ ÆÐÄ¡Çß´Ù. ÀÌ Ãë¾àÁ¡ÀÌ ÀͽºÇ÷ÎÀÕµÉ °æ¿ì °ø°ÝÀÚ°¡ ·ÎÄà ½Ã½ºÅÛ¿¡ ´ëÇÑ Á¢±Ù±ÇÀ» °¡Áö°í ±ÇÇÑÀ» »ó½Â½ÃÄÑ ÀÓÀÇ·Î Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù.

3ÁÙ ¿ä¾à
1. ¿£ºñµð¾Æ, ÃÖ±Ù ÀÓÀÇ ÄÚµå ½ÇÇà °ü·Ã Ãë¾àÁ¡ µÎ °³¸¦ ÆÐÄ¡ÇÔ.
2. ±× Áß ÇϳªÀÎ CVE-2019-5678Àº ¿­¸° CORS Á¤Ã¥¿¡ »Ñ¸®¸¦ ³»¸®°í ÀÖ´Â ¹®Á¦.
3. ÇÏÁö¸¸ ÆÐÄ¡´Â ¹®Á¦ÀÇ ÇÙ½ÉÀ» ÇØ°áÇÑ °Ô ¾Æ´Ï±â ¶§¹®¿¡ ¿©ÀüÈ÷ ÀͽºÇ÷ÎÀÕ °¡´É¼º ³²¾ÆÀÖÀ½.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â īī¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
2025 º¸¾È½ÃÀå ¹é¼­ À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
SKÅÚ·¹ÄÞ ÇØÅ· »çÅ·ΠÃÖ±Ù ÀÕ½´°¡ µÇ°í ÀÖ´Â ¡®BPFµµ¾î¡¯ °ü·Ã, ¾î¶² ¼Ö·ç¼ÇÀ» »ç¿ëÁßÀΰ¡¿ä?
¾È·¦ V3 Net for Linux
¼Ò¸¸»ç Server-i
ÆÄÀÌ¿À¸µÅ© Á¡°Ë µµ±¸
À×Ä«ÀÎÅÍ³Ý Àü¿ë ¹é½Å
Æ®·»µå ¸¶ÀÌÅ©·Î ¹é½Å
±âŸ ±¹»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
±âŸ ¿Ü»ê(¼Ö·ç¼Ç¸íÀº ´ñ±Û·Î)
»ç¿ëÇÏÁö ¾Ê´Â´Ù