Home > 전체기사

루비젬스, 패키지 장악 가능케 하는 버그 고쳐

  |  입력 : 2022-05-09 12:06
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
루비 생태계의 npm에서 발견된 초고위험도 취약점, 다행히 얼른 패치돼

요약 : 패키지 리포지터리인 루비젬스(RubyGems)가 치명적인 취약점을 수정했다고 IT 외신 블리핑컴퓨터가 보도했다. 초고위험군으로 분석된 이 취약점은 CVE-2022-29176으로, 공격자가 익스플로잇에 성공할 경우 일부 루비 패키지를 인증 과정 없이 조작하거나 삭제하거나 심지어 공개할 수 있다고 한다. 공격자가 패키지를 조작할 경우, 원 패키지 관리자가 업로드 한 코드를 버전까지 그대로 맞출 수 있다고 한다. 즉 버전 번호만 확인해서는 패키지의 진위를 구분할 수 없다는 것이다.

[이미지 = utoimage]


배경 : 루비젬스는 17만 개 이상의 루비 패키지들이 호스팅 되어 있는 코드 공유 사이트로, 루비 생태계의 npm이라고 보면 된다. 최근 npm이나 깃허브, 루비젬스 등 코드 공유 사이트들을 노리는 사이버 공격이 부쩍 증가하고 있다.

말말말 : “아직까지 실제 익스플로잇 공격이 발생한 것으로 조사되지는 않고 있습니다. 하지만 심층 조사는 아직 계속 진행 중이고, 다른 결과가 나올 가능성도 있습니다. 새로운 사실이 나오는 대로 발표하겠습니다.” -루비젬스-
[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  •  
  • 0
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기

  •  SNS에서도 보안뉴스를 받아보세요!! 
시큐아이 에스케어 파워비즈 배너 2022년 3월15일 시작~ 12개월 위즈디엔에스 2018 파워비즈배너 시작 11월6일 20181105-20200131
설문조사
최근 다크웹을 통한 데이터 및 개인정보 유출이 빈번하게 발생하고 있습니다. 다크웹에 대해 아시거나 접속해 보신 적이 있으신가요?
다크웹에 대해 들었지만, 접속해본 적은 없다
1~2번 접속해본 적 있지만, 활용방법은 잘 모른다.
종종 들어가서 업무에 활용하기도 한다.
가끔 전문가를 통해 접속해서 유출 정보를 찾는다.
기타(댓글로)