BusyBox ๋ณด์•ˆ ๋ถ„์„์œผ๋กœ 14๊ฐ€์ง€ ์‚ฌ์†Œํ•œ ์ทจ์•ฝ์  ๋ฐœ๊ฒฌ

Claroty์™€ JFrog์˜ ์—ฐ๊ตฌ์›๋“ค์€ ์ž„๋ฒ ๋””๋“œ ์žฅ์น˜์— ๋„๋ฆฌ ์‚ฌ์šฉ๋˜๊ณ  ๋‹จ์ผ ์‹คํ–‰ ํŒŒ์ผ์— ํŒจํ‚ค์ง€๋œ ํ‘œ์ค€ UNIX ์œ ํ‹ธ๋ฆฌํ‹ฐ ์„ธํŠธ๋ฅผ ์ œ๊ณตํ•˜๋Š” BusyBox ํŒจํ‚ค์ง€์˜ ๋ณด์•ˆ ๊ฐ์‚ฌ ๊ฒฐ๊ณผ๋ฅผ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค. ์Šค์บ” ์ค‘์— 14๊ฐœ์˜ ์ทจ์•ฝ์ ์ด ์‹๋ณ„๋˜์—ˆ์œผ๋ฉฐ ์ด๋Š” BusyBox 1.34์˜ XNUMX์›” ๋ฆด๋ฆฌ์Šค์—์„œ ์ด๋ฏธ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ฑฐ์˜ ๋ชจ๋“  ๋ฌธ์ œ๋Š” ์™ธ๋ถ€์—์„œ ๋ฐ›์€ ์ธ์ˆ˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์œ ํ‹ธ๋ฆฌํ‹ฐ๋ฅผ ์‹คํ–‰ํ•ด์•ผ ํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์‹ค์ œ ๊ณต๊ฒฉ์—์„œ ์‚ฌ์šฉํ•˜๋Š” ๊ด€์ ์—์„œ ๋ณผ ๋•Œ ๋ฌดํ•ดํ•˜๊ณ  ์˜์‹ฌ์Šค๋Ÿฝ์Šต๋‹ˆ๋‹ค.

๋ณ„๋„์˜ ์ทจ์•ฝ์ ์€ CVE-2021-42374์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ unlzma ์œ ํ‹ธ๋ฆฌํ‹ฐ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ ์••์ถ• ํŒŒ์ผ์„ ์ฒ˜๋ฆฌํ•  ๋•Œ, ๊ทธ๋ฆฌ๊ณ  CONFIG_FEATURE_SEAMLESS_LZMA ์˜ต์…˜์„ ์‚ฌ์šฉํ•˜์—ฌ ์–ด์…ˆ๋ธ”๋ฆฌํ•˜๋Š” ๊ฒฝ์šฐ, ๋‹ค์Œ์„ ํฌํ•จํ•œ ๋‹ค๋ฅธ BusyBox ๊ตฌ์„ฑ ์š”์†Œ์™€ ํ•จ๊ป˜ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. tar, unzip, rpm, dpkg, lzma ๋ฐ man .

์ทจ์•ฝ์  CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 ๋ฐ CVE-2021-42377์€ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ์ง€๋งŒ ๊ณต๊ฒฉ์ž๊ฐ€ ์ง€์ •ํ•œ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ man, ash ๋ฐ hush ์œ ํ‹ธ๋ฆฌํ‹ฐ๋ฅผ ์‹คํ–‰ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ทจ์•ฝ์  CVE-2021-42378~CVE-2021-42386์€ awk ์œ ํ‹ธ๋ฆฌํ‹ฐ์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๊ณ  ์ž ์žฌ์ ์œผ๋กœ ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์ง€๋งŒ ์ด๋ฅผ ์œ„ํ•ด ๊ณต๊ฒฉ์ž๋Š” ํŠน์ • ํŒจํ„ด์ด awk์—์„œ ์‹คํ–‰๋˜๋Š”์ง€ ํ™•์ธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์ˆ˜์‹ ๋œ ๋ฐ์ดํ„ฐ๋กœ awk๋ฅผ ์‹คํ–‰ํ•ด์•ผ ํ•จ) ๊ณต๊ฒฉ์ž๋กœ๋ถ€ํ„ฐ).

๋˜ํ•œ gethostbyname(), getaddrinfo(), gethostbyaddr() ๋ฐ getnameinfo() ํ•จ์ˆ˜์— ์•ก์„ธ์Šคํ•  ๋•Œ ๋„๋ฉ”์ธ ์ด๋ฆ„์€ ํ™•์ธ๋˜์ง€ ์•Š๊ณ  DNS ์„œ๋ฒ„์—์„œ ๋ฐ˜ํ™˜๋œ ์ •๋ฆฌ๋œ ์ด๋ฆ„์ž…๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด ํŠน์ • ํ™•์ธ ์š”์ฒญ์— ๋Œ€ํ•œ ์‘๋‹ต์œผ๋กœ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” โ€‹โ€‹DNS ์„œ๋ฒ„๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ํ˜ธ์ŠคํŠธ๋ฅผ ๋ฐ˜ํ™˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. alert(โ€˜xssโ€™) .attacker.com"์ด๋ฉฐ ์ด๋ฅผ ์ •๋ฆฌํ•˜์ง€ ์•Š๊ณ  ์›น ์ธํ„ฐํŽ˜์ด์Šค์— ํ‘œ์‹œํ•  ์ˆ˜ ์žˆ๋Š” ์ผ๋ถ€ ํ”„๋กœ๊ทธ๋žจ์— ๋ณ€๊ฒฝ ์—†์ด ๋ฐ˜ํ™˜๋ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” uclibc-ng 2021 ๋ฆด๋ฆฌ์Šค์—์„œ Glibc์™€ ์œ ์‚ฌํ•˜๊ฒŒ ๊ตฌํ˜„๋œ ๋ฐ˜ํ™˜๋œ ๋„๋ฉ”์ธ ์ด๋ฆ„์˜ ์ •ํ™•์„ฑ์„ ํ™•์ธํ•˜๋Š” ์ฝ”๋“œ๋ฅผ ์ถ”๊ฐ€ํ•˜์—ฌ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€