๋‹ค์–‘ํ•œ VNC ๊ตฌํ˜„์˜ ์ทจ์•ฝ์  37๊ฐœ

Kaspersky Lab์˜ Pavel Cheremushkin ๋ถ„์„ VNC(Virtual Network Computing) ์›๊ฒฉ ์ ‘์† ์‹œ์Šคํ…œ์˜ ๋‹ค์–‘ํ•œ ๊ตฌํ˜„์„ ํ†ตํ•ด ๋ฉ”๋ชจ๋ฆฌ ์ž‘์—… ์‹œ ๋ฌธ์ œ๋กœ ์ธํ•ด ๋ฐœ์ƒํ•˜๋Š” ์ทจ์•ฝ์  37๊ฐœ๋ฅผ ์‹๋ณ„ํ–ˆ์Šต๋‹ˆ๋‹ค. VNC ์„œ๋ฒ„ ๊ตฌํ˜„์—์„œ ์‹๋ณ„๋œ ์ทจ์•ฝ์ ์€ ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๋งŒ ์•…์šฉํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ํด๋ผ์ด์–ธํŠธ ์ฝ”๋“œ์˜ ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์€ ์‚ฌ์šฉ์ž๊ฐ€ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” โ€‹โ€‹์„œ๋ฒ„์— ์—ฐ๊ฒฐํ•  ๋•Œ ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค.

ํŒจํ‚ค์ง€์—์„œ ๋ฐœ๊ฒฌ๋œ ์ทจ์•ฝ์  ์ค‘ ๊ฐ€์žฅ ๋งŽ์€ ์ˆ˜ UltraVNC์—, Windows ํ”Œ๋žซํผ์—์„œ๋งŒ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. UltraVNC์—์„œ๋Š” ์ด 22๊ฐœ์˜ ์ทจ์•ฝ์ ์ด ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. 13๊ฐœ ์ทจ์•ฝ์ ์€ ์ž ์žฌ์ ์œผ๋กœ ์‹œ์Šคํ…œ์—์„œ ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๊ณ , 5๊ฐœ๋Š” ๋ฉ”๋ชจ๋ฆฌ ๋ˆ„์ˆ˜, 4๊ฐœ๋Š” ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
๋ฆด๋ฆฌ์Šค์—์„œ ์ˆ˜์ •๋œ ์ทจ์•ฝ์  1.2.3.0.

์—ด๋ฆฐ๋„์„œ๊ด€์—์„œ LibVNC (LibVNCServer ๋ฐ LibVNCClient) ์‚ฌ์šฉ ๋œ VirtualBox์—์„œ๋Š” 10๊ฐœ์˜ ์ทจ์•ฝ์ ์ด ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
์ทจ์•ฝ์  5๊ฐœ(CVE-2018-20020, CVE-2018-20019, CVE-2018-15127, CVE-2018-15126, CVE-2018-6307)์€ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ๋ฐœ์ƒํ•˜๋ฉฐ ์ž ์žฌ์ ์œผ๋กœ ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. 3๊ฐœ์˜ ์ทจ์•ฝ์ ์€ ์ •๋ณด ์œ ์ถœ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๊ณ , 2๊ฐœ์˜ ์ทจ์•ฝ์ ์€ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
๋ชจ๋“  ๋ฌธ์ œ๋Š” ์ด๋ฏธ ๊ฐœ๋ฐœ์ž์— ์˜ํ•ด ์ˆ˜์ •๋˜์—ˆ์ง€๋งŒ ๋ณ€๊ฒฝ ์‚ฌํ•ญ์€ ์—ฌ์ „ํžˆ โ€‹โ€‹๋‚จ์•„ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฐ˜์˜ ๋งˆ์Šคํ„ฐ ๋ธŒ๋žœ์น˜์—์„œ๋งŒ ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค.

ะ’ TightVNC๋ฅผ (ํฌ๋กœ์Šค ํ”Œ๋žซํผ ๋ ˆ๊ฑฐ์‹œ ๋ธŒ๋žœ์น˜๋ฅผ ํ…Œ์ŠคํŠธํ–ˆ์Šต๋‹ˆ๋‹ค. 1.3, ํ˜„์žฌ ๋ฒ„์ „ 2.x๋Š” Windows์šฉ์œผ๋กœ๋งŒ ์ถœ์‹œ๋˜์—ˆ๊ธฐ ๋•Œ๋ฌธ์— 4๊ฐœ์˜ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์„ธ ๊ฐ€์ง€ ๋ฌธ์ œ(CVE-2019-15679, CVE-2019-15678, CVE-2019-8287)์€ InitialiseRFBConnection, rfbServerCutText ๋ฐ HandleCoRREBBP ํ•จ์ˆ˜์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ๋ฐœ์ƒํ•˜๋ฉฐ ์ž ์žฌ์ ์œผ๋กœ ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ•œ ๊ฐ€์ง€ ๋ฌธ์ œ(CVE-2019-15680) ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋กœ ์ด์–ด์ง‘๋‹ˆ๋‹ค. ๋น„๋ก TightVNC ๊ฐœ๋ฐœ์ž๋“ค์ด ํ†ต๋ณด ์ž‘๋…„์— ๋ฐœ์ƒํ•œ ๋ฌธ์ œ์— ๋Œ€ํ•ด์„œ๋Š” ์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋˜์ง€ ์•Š์€ ์ƒํƒœ๋กœ ๋‚จ์•„ ์žˆ์Šต๋‹ˆ๋‹ค.

ํฌ๋กœ์Šค ํ”Œ๋žซํผ ํŒจํ‚ค์ง€์—์„œ ํ„ฐ๋ณดVNC (libjpeg-turbo ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” TightVNC 1.3์˜ ํฌํฌ) ๋‹จ ํ•˜๋‚˜์˜ ์ทจ์•ฝ์ ๋งŒ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค(CVE-2019-15683), ๊ทธ๋Ÿฌ๋‚˜ ์ด๋Š” ์œ„ํ—˜ํ•˜๋ฉฐ, ์„œ๋ฒ„์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ์ธ์ฆํ•œ ๊ฒฝ์šฐ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๊ฐ€ ๋ฐœ์ƒํ•  ๊ฒฝ์šฐ ๋ฐ˜ํ™˜ ์ฃผ์†Œ๋ฅผ ์ œ์–ดํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๊ฐ€ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. 23 8์›” ํ˜„์žฌ ๋ฆด๋ฆฌ์Šค์—๋Š” ๋‚˜ํƒ€๋‚˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. 2.2.3.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€