MENU
CISO News HOME > CISO News > ÃֽŴº½º

ÃֽŴº½º


¾ÖÇÃÀÇ ÀÎÇÁ¶ó¿Í ½Ã½ºÅÛ¿¡¼­ Ãë¾àÁ¡ 55°³ ¹«´õ±â·Î ½ñ¾ÆÁ® 2020.10.12  

Ãë¾àÁ¡ ½Å°í Á¦µµ°¡ ÃæºÐÄ¡ ¸øÇØ ¿ø¼º ³ô¾Ò´ø ¾ÖÇÃ...°ø°³ ÇÁ·Î±×·¥ ÀüȯÇÏÀÚ¸¶ÀÚ
55°³ Ãë¾àÁ¡ ¹«´õ±â·Î ³ª¿Í...¡°Ãë¾àÁ¡¿¡¼­ ÀÚÀ¯·Î¿î ½Ã½ºÅÛÀ̳ª ÀÎÇÁ¶ó´Â ¾ø¾î¡±


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ÖÇÃÀÇ ÀÎÇÁ¶ó¿Í ½Ã½ºÅÛµéÀÌ ÇØÄ¿µé¿¡ ¶Õ·È´Ù. ±×¸®°í À̵éÀº 3°³¿ù µ¿¾È 55°³ÀÇ Ãë¾àÁ¡À» ¹ß°ßÇß´Ù. ÀÌ Ãë¾àÁ¡µéÀ» ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì ¾ÖÇÃÀÇ ¼ö¸¹Àº °í°´°ú ¾ÖÇà ³»ºÎ¿ë ¾ÖÇø®ÄÉÀ̼ǵéÀ» Àå¾ÇÇÒ ¼ö ÀÖ¾ú´Ù. ´ÙÇàÈ÷ ¡®À±¸®Àû¡¯ ÇØÄ¿µéÀ̾ú°í, ÀÌ Ãë¾àÁ¡ Á¤º¸µéÀº ÀüºÎ ¾ÖÇÃÀÇ ¼ÕÀ¸·Î ³Ñ¾î°¬´Ù.

[À̹ÌÁö = utoimage]


ÀÌÁß °¡Àå Å« °ü½ÉÀ» ²ö °Ç ¾ÆÀÌŬ¶ó¿ìµå °èÁ¤À» Å»ÃëÇÏ°Ô ÇØÁÖ´Â Ä¡¸íÀû À§ÇèµµÀÇ Ãë¾àÁ¡À¸·Î, ÀÚµ¿ ¹ø½Ä ±â´É(wormable)À» °¡Áö°í Àֱ⵵ Çؼ­ ÀÚµ¿À¸·Î ÇÇÇØÀÚÀÇ »çÁø°ú ¿µ»ó ÀڷḦ ħÇØÇÏ´Â °Íµµ °¡´ÉÇß´Ù.

ÀÌ Ãë¾àÁ¡µéÀ» ¹ß°ßÇÑ º¸¾È Àü¹®°¡´Â »ù Ä¿¸®(Sam Curry), ºê·¿ ºÎ¾îÇϿ콺(Brett Buerhaus), º¥ »çµ¥ÀÌǪ¸£(Ben Sadeghipour), »ç¹«¿¤ ¾îºê(Samuel Erb), ÅÂ³Ê ¹ÝÁî(Tanner Barnes)´Ù. À̵éÀº ¾ÖÇÃÀÇ ¡°°Å´ëÇÑ¡± ÀÎÇÁ¶ó¿¡ ħÅõÇØ ÀÌ·¯ÇÑ »ç°ÇÀ» ¹úÀÓÀ¸·Î½á 30¸¸ ºÒ¿¡ °¡±î¿î »ó±ÝÀ» Ÿ³»´Â µ¥ ¼º°øÇß´Ù. À̵é Áß Ä¿¸®°¡ ºí·Î±×¸¦ ÅëÇØ »ó¼¼ÇÑ ³»¿ëÀ» °ø°³Çß´Ù.

ÀÌ¿¡ ÀÇÇϸé À̹ø¿¡ °ø°³µÈ Ãë¾àÁ¡À» ÅëÇØ °ø°ÝÀÚ°¡ ¾òÀ» ¼ö ÀÖ´Â À̵æÀº ´ÙÀ½°ú °°´Ù.
1) °í°´ ¹× Á÷¿ø¿ë ¾ÖÇø®ÄÉÀ̼ÇÀÇ ¿ÏÀü ħÇØ
2) ¾ÆÀÌŬ¶ó¿ìµå °èÁ¤À» ÀÚµ¿À¸·Î Àå¾Ç
3) ³»ºÎ ¾ÖÇà ÇÁ·ÎÁ§Æ®ÀÇ ¼Ò½ºÄÚµå Å»Ãë
4) ¾ÖÇÃÀÌ »ç¿ëÇÏ´Â »ê¾÷ Á¦¾î¿ë ¼ÒÇÁÆ®¿þ¾î ħÇØ
5) ¾ÖÇà Á÷¿øµéÀÇ ¼¼¼Ç Àå¾ÇÀ» ÅëÇÑ °ü¸®ÀÚ µµ±¸ ¹× ¹Î°¨ Á¤º¸¿¡ÀÇ Á¢±Ù

55°³ Áß 11°³´Â Ä¡¸íÀû À§Ç豺, 29°³´Â °íÀ§Ç豺, 13°³´Â Áß°£±Þ À§Ç豺¿¡ ¼ÓÇÏ´Â °ÍÀ¸·Î ³ªÅ¸³µ´Ù. ³ª¸ÓÁö´Â ÀúÀ§Ç豺À̾ú´Ù. ÀÌ´Â CVSS¸¦ ±âÁØÀ¸·Î ºÐ·ùÇÑ °ÍÀ̶ó°í ÇÑ´Ù. ÀÌ Áß À§¿¡ ¾ð±ÞµÆ´ø ¿ö¸Óºí ¾ÆÀÌŬ¶ó¿ìµå Ãë¾àÁ¡Àº ÀÏÁ¾ÀÇ XSS Ãë¾àÁ¡À¸·Î, Ä¡¸íÀû À§Çèµµ¸¦ °¡Áø °ÍÀ¸·Î ³ªÅ¸³µ´Ù.

Ä¡¸íÀû Ãë¾àÁ¡Àº ´ÙÀ½°ú °°´Ù.
1) ÀÎÁõ ¿ìȸ Ãë¾àÁ¡À» ÅëÇÑ ¾ÖÇà ±³À°ÀÚ ÇÁ·Î±×·¥ ¿ÏÀü ħÇØ
2) ÀÎÁõ ¿ìȸ Ãë¾àÁ¡À» ÅëÇÑ DELMIA Apriso ¾ÖÇø®ÄÉÀÌ¼Ç ¿ÏÀü ħÇØ
3) ¿ö¸Óºí XSS Ãë¾àÁ¡À» ÅëÇÑ ¾ÆÀÌŬ¶ó¿ìµå µ¥ÀÌÅÍ Å»Ãë
4) Author¡¯s ePublisher¿¡ÀÇ ¸í·É ÁÖÀÔ Ãë¾àÁ¡
5) ¾ÆÀÌŬ¶ó¿ìµåÀÇ SSRF Ãë¾àÁ¡À» ÅëÇÑ ¾ÖÇà ¼Ò½ºÄÚµå Å»Ãë
6) REST ¿À·ù ³ëÃâÀ» ÅëÇÑ Nova Admin µð¹ö±× ÆгΠÁ¢±Ù
7) ÆÒÅÒJS ¾ÆÀÌƪ ¹è³Ê ¹× Ã¥ Á¦¸ñ XSS Ãë¾àÁ¡À» ÅëÇÑ AWS ºñ¹Ð Å° Á¢±Ù
8) ¾ÖÇà eSignÀÇ Èü ´ýÇÁ Ãë¾àÁ¡À» ÅëÇÑ ¿ÜºÎ Á÷¿ø °ü¸®ÀÚ µµ±¸ ħÇØ
9) ÀÚ¹Ù ¸Å´ÏÁö¸ÕÆ® APIÀÇ ºí¶óÀεå SSRF Ãë¾àÁ¡À» ÅëÇÑ XML ¿ÜºÎ °³Ã¼ ÇÁ·Î¼¼½Ì
10) GBI Vertica¿Í ³ëÃâµÈ GSF APIÀÇ SQL ÁÖÀÔ Ãë¾àÁ¡
11) ´Ù¾çÇÑ IDOR ¹× XSS Ãë¾àÁ¡

¾ÆÀÌŬ¶ó¿ìµå´Â »ç¿ëÀÚµéÀÇ »çÁø ¹× ¿µ»ó, ¹®¼­°¡ ÀúÀåµÇ´Â °ø°£À̸ç, ¾ÆÀÌŬ¶ó¿ìµå Ç÷§ÆûÀ» ÅëÇØ ¸ÞÀÏ(Mail)°ú ÆÄÀÎµå ¸¶ÀÌ ¾ÆÀÌÆù(Find my iPhone)°ú °°Àº ¼­ºñ½º°¡ Á¦°øµÇ±âµµ ÇÑ´Ù. Áï °ø°Ý¿¡ ¼º°øÇÏ¸é ¾ÆÀÌŬ¶ó¿ìµå¿Í ¿¬µ¿µÈ ¸ðµç Á¤º¸¿¡ ´êÀ» ¼ö ÀÖ´Ù´Â ¶æÀÌ´Ù. ÀÌ·¯ÇÑ ÀÌ·ÐÀ» µÞ¹Þħ ÇØ ÁÖ´Â ±â¼úÀû ³»¿ëÀº ºí·Î±×¿¡ »ó¼¼È÷ °ø°³µÇ¾î ÀÖ´Ù.

ÀÌ ¹ö±× »ç³É²ÛµéÀÌ ÀڽŵéÀÌ Ã£¾Æ³½ Ãë¾àÁ¡¿¡ ´ëÇÑ º¸°í¼­¸¦ ¾ÖÇÿ¡ Á¦ÃâÇÏÀÚ ¾ÖÇÃÀº À绡¸® ¿òÁ÷¿´´Ù. ¸ÕÀú´Â ÀÌµé º¸¾È Àü¹®°¡µéÀÌ ¹ßÇ¥ÇÏ°Ú´Ù°í ÇÑ ½ÃÁ¡±îÁö ´ëºÎºÐÀÇ Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡¸¦ °³¹ßÇÏ´Â µ¥¿¡ ³ë·ÂÀ» ±â¿ï¿´°í ½ÇÁ¦·Î Çس´Ù. ½ÉÁö¾î ÆÐÄ¡°¡ ¾Æ´Ï¶ó À§Çè ¿ÏÈ­Ã¥Àº º¸°í¼­°¡ Á¢¼öµÇ°í¼­ 1~2ÀÏ ¸¸¿¡ ÀüºÎ ¿Ï¼ºµÆ°í, Ä¡¸íÀû À§ÇèµµÀÇ Ãë¾àÁ¡µéÀº 4~6½Ã°£ ¸¸¿¡ ÇØ°áµÆ´Ù°í ÇÑ´Ù. ¡°¶ÇÇÑ º¸»óµµ »¡¶ú½À´Ï´Ù. 10¿ù 8ÀϱîÁö ÃÑ 32¹øÀÇ »ó±Ý Áö±ÞÀÌ ÀÖ¾ú°í, ÃÑ 28¸¸ 8500 ´Þ·¯¸¦ ¹Þ¾Ò½À´Ï´Ù.¡± ±×¸®°í ¸î Â÷·Ê »ó±Ý Áö±ÞÀÌ ´õ ÀÖÀ» °ÍÀ¸·Î ¿¹»óµÈ´Ù.

¾ÖÇÃÀº ÁÖ¿ä IT ±â¾÷ÀÓ¿¡µµ ¹ö±×¹Ù¿îƼ ºÎºÐ¿¡ À־´Â »ó´çÈ÷ ´À¸®°Ô ¿òÁ÷ÀÎ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. »ó´çÈ÷ ±ä ½Ã°£ µ¿¾È ÃÊ´ë ±â¹ÝÀÇ ¡®ºñ°ø°³ ¹ö±×¹Ù¿îƼ¡¯¸¦ ÁøÇàÇß°í, ÃÖ±ÙÀÎ ÀÛ³â 12¿ù¿¡ ¿Í¼­¾ß °ø°³ ¹ö±×¹Ù¿îƼÀÇ ¹®À» Á¶±Ý ¿­¾úÀ» »ÓÀÌ´Ù. ±×³ª¸¶µµ »ó±ÝÀÌ »ó´çÈ÷ ÀûÀº ÆíÀ̶ó ÇØÄ¿µé »çÀÌ¿¡¼­´Â ¡®¾ÖÇÿ¡ º¸°í¼­¸¦ Á¦ÃâÇÏ´À´Ï ´ÙÅ©À¥¿¡ ÆÈ°Ú´Ù¡¯´Â À̾߱Ⱑ °ø°ø¿¬È÷ µ¹¾Æ´Ù´Ï±âµµ Çß´Ù.

Ä¿¸®¿Í ±× ¡®ÆÀ¿ø¡¯µéÀº ǮŸÀÓ ¹ö±× »ç³É²ÛµéÀ̶ó°í ÇÑ´Ù. À̹ø¿¡ ¾ÖÇÃÀÌ ¹ö±×¹Ù¿îƼ¸¦ ½ÃÀÛÇÏ°Ô µÊ¿¡ µû¶ó ¾ÖÇà ½Ã½ºÅÛÀ» µµÀü°Å¸®·Î »ï°í Ãë¾àÁ¡ ¿¬±¸¸¦ ÁøÇàÇß´Ù°í ÇÑ´Ù. ÀÌÀü±îÁö ¾ÖÇÃÀº Ãë¾àÁ¡ ¿¬±¸¸¦ Çصµ »ó±ÝÀ» ¾È ÁÖ´Â °÷À̶ó´Â ÀνÄÀÌ ÀÖ¾ú´Âµ¥, ±×¿¡ ¹ÝÇÏ´Â Çà·Î¸¦ Á¶±Ý º¸ÀÌÀÚ ÇØÄ¿µéÀÌ ¹ÝÀÀÀ» ÇÑ °ÍÀ̶ó°í º¼ ¼ö ÀÖ´Ù.

À̹´ÏÀ¥(ImmuniWeb)ÀÇ º¸¾È Àü¹®°¡ Àϸ®¾ß ÄÝ·ÎþÄÚ(Ilia Kolochenko)´Â ¿Ü½ÅÀÎ ½º·¹Æ®Æ÷½ºÆ®¸¦ ÅëÇØ ¡°¾ÖÇðú °°Àº °Å´ë IT ±â¾÷µµ ´©±¸µµ µé¿©´Ùº¸Áö ¾ÊÀº ÀÎÇÁ¶ó¿¡ ¾î¸¶¾î¸¶ÇÑ Ãë¾àÁ¡µéÀ» ³»Æ÷ÇÏ°í ÀÖ¾ú´Ù´Â °Ç Ãæ°ÝÀûÀÎ ¼Ò½Ä¡±À̶ó¸ç ¡°±× ´©±¸µµ º¸¾È ¹®Á¦ ¾Õ¿¡ ÀÚÀ¯·Î¿ï ¼ö ¾ø´Ù´Â °Ô µå·¯³µ´Ù¡±°í ÁÖÀåÇß´Ù.

3ÁÙ ¿ä¾à
1. ¾ÖÇÃÀÌ ¹ö±×¹Ù¿îƼ »ó±Ý ¿Ã¸®ÀÚ¸¶ÀÚ Àü¹® Ãë¾àÁ¡ »ç³É²Ûµé ¶Ù¾îµê.
2. 5¸íÀÇ »ç³É²Û, ÆÀÀ» ÀÌ·ï ¾ÖÇà ÀÎÇÁ¶ó¿¡¼­ 55°³ÀÇ Ãë¾àÁ¡À» ã¾Æ³¿.
3. ¾ÖÇõµ ¾à¼ÓµÈ »ó±Ý Ãæ½ÇÈ÷ Áö±Þ Áß. ÇöÀç±îÁö ¾à 30¸¸ ´Þ·¯ Áö±Þ.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>




COPYRIGHT CISOKOREA.ORG. ALL RIGHTS RESERVED.
°³ÀÎÁ¤º¸Ã³¸®¹æħ