150๊ฐœ HP LaserJet ๋ฐ PageWide ํ”„๋ฆฐํ„ฐ ๋ชจ๋ธ์˜ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ 

F-Secure์˜ ๋ณด์•ˆ ์—ฐ๊ตฌ์›๋“ค์€ 2021๊ฐœ ์ด์ƒ์˜ HP LaserJet, LaserJet Managed, PageWide ๋ฐ PageWide Managed ํ”„๋ฆฐํ„ฐ์™€ MFP์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ (CVE-39238-150)์„ ํ™•์ธํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ธ์‡„์šฉ์œผ๋กœ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ PDF ๋ฌธ์„œ๋ฅผ ์ „์†กํ•˜์—ฌ ๊ธ€๊ผด ํ”„๋กœ์„ธ์„œ์—์„œ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋ฅผ ์ผ์œผํ‚ค๊ณ  ํŽŒ์›จ์–ด ์ˆ˜์ค€์—์„œ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” 2013๋…„๋ถ€ํ„ฐ ๋ฐœ์ƒํ–ˆ์œผ๋ฉฐ 1์›” XNUMX์ผ์— ๊ฒŒ์‹œ๋œ ํŽŒ์›จ์–ด ์—…๋ฐ์ดํŠธ์—์„œ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค(์ œ์กฐ์—…์ฒด๋Š” XNUMX์›”์— ์ด ๋ฌธ์ œ๋ฅผ ํ†ต๋ณด๋ฐ›์•˜์Šต๋‹ˆ๋‹ค).

๊ณต๊ฒฉ์€ ๋กœ์ปฌ๋กœ ์—ฐ๊ฒฐ๋œ ํ”„๋ฆฐํ„ฐ์™€ ๋„คํŠธ์›Œํฌ ์ธ์‡„ ์‹œ์Šคํ…œ ๋ชจ๋‘์—์„œ ์ˆ˜ํ–‰๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด, ๊ณต๊ฒฉ์ž๋Š” ์‚ฌํšŒ ๊ณตํ•™ ๊ธฐ์ˆ ์„ ์‚ฌ์šฉํ•˜์—ฌ ์‚ฌ์šฉ์ž๊ฐ€ ์•…์„ฑ ํŒŒ์ผ์„ ์ธ์‡„ํ•˜๋„๋ก ๊ฐ•์ œํ•˜๊ฑฐ๋‚˜, ์ด๋ฏธ ์†์ƒ๋œ ์‚ฌ์šฉ์ž ์‹œ์Šคํ…œ์„ ํ†ตํ•ด ํ”„๋ฆฐํ„ฐ๋ฅผ ๊ณต๊ฒฉํ•˜๊ฑฐ๋‚˜, ์‚ฌ์šฉ์ž๊ฐ€ ํŠน์ • ํŒŒ์ผ์„ ์—ด ๋•Œ ํ—ˆ์šฉํ•˜๋Š” "DNS ๋ฆฌ๋ฐ”์ธ๋”ฉ"๊ณผ ์œ ์‚ฌํ•œ ๊ธฐ์ˆ ์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ธŒ๋ผ์šฐ์ €์˜ ํŽ˜์ด์ง€์—์„œ ์ธํ„ฐ๋„ท์„ ํ†ตํ•œ ์ง์ ‘ ์•ก์„ธ์Šค๊ฐ€ ๋ถˆ๊ฐ€๋Šฅํ•œ ํ”„๋ฆฐํ„ฐ์˜ ๋„คํŠธ์›Œํฌ ํฌํŠธ(9100/TCP, JetDirect)๋กœ HTTP ์š”์ฒญ์„ ๋ณด๋ƒ…๋‹ˆ๋‹ค.

์ทจ์•ฝ์ ์„ ์„ฑ๊ณต์ ์œผ๋กœ ์•…์šฉํ•œ ํ›„ ์†์ƒ๋œ ํ”„๋ฆฐํ„ฐ๋ฅผ ๋ฐœํŒ์œผ๋กœ ์‚ฌ์šฉํ•˜์—ฌ ๋กœ์ปฌ ๋„คํŠธ์›Œํฌ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์„ ์‹œ์ž‘ํ•˜๊ฑฐ๋‚˜, ํŠธ๋ž˜ํ”ฝ์„ ์Šค๋‹ˆํ•‘ํ•˜๊ฑฐ๋‚˜, ๋กœ์ปฌ ๋„คํŠธ์›Œํฌ์— ๊ณต๊ฒฉ์ž๊ฐ€ ์ˆจ๊ฒจ์ง„ ์ ‘์† ์ง€์ ์„ ๋‚จ๊ฒจ๋‘˜ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋‹ค๋ฅธ ์ทจ์•ฝํ•œ ์‹œ์Šคํ…œ์„ ๊ฒ€์‚ฌํ•˜์—ฌ ๊ฐ์—ผ์„ ์‹œ๋„ํ•˜๋Š” ๋ด‡๋„ท์„ ๊ตฌ์ถ•ํ•˜๊ฑฐ๋‚˜ ๋„คํŠธ์›Œํฌ ์›œ์„ ์ƒ์„ฑํ•˜๋Š” ๋ฐ์—๋„ ์ ํ•ฉํ•ฉ๋‹ˆ๋‹ค. ํ”„๋ฆฐํ„ฐ ์†์ƒ์œผ๋กœ ์ธํ•œ ํ”ผํ•ด๋ฅผ ์ค„์ด๋ ค๋ฉด ๋„คํŠธ์›Œํฌ ํ”„๋ฆฐํ„ฐ๋ฅผ ๋ณ„๋„์˜ VLAN์— ๋ฐฐ์น˜ํ•˜๊ณ  ๋ฐฉํ™”๋ฒฝ์ด ํ”„๋ฆฐํ„ฐ์—์„œ ๋‚˜๊ฐ€๋Š” ๋„คํŠธ์›Œํฌ ์—ฐ๊ฒฐ์„ ์„ค์ •ํ•˜์ง€ ๋ชปํ•˜๋„๋ก ์ œํ•œํ•˜๋ฉฐ ์›Œํฌ์Šคํ…Œ์ด์…˜์—์„œ ํ”„๋ฆฐํ„ฐ์— ์ง์ ‘ ์•ก์„ธ์Šคํ•˜๋Š” ๋Œ€์‹  ๋ณ„๋„์˜ ์ค‘๊ฐ„ ์ธ์‡„ ์„œ๋ฒ„๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

๋˜ํ•œ ์—ฐ๊ตฌ์›๋“ค์€ HP ํ”„๋ฆฐํ„ฐ์—์„œ ์žฅ์น˜์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ๋˜ ๋‹ค๋ฅธ ์ทจ์•ฝ์ (CVE-2021-39237)์„ ํ™•์ธํ–ˆ์Šต๋‹ˆ๋‹ค. ์ฒซ ๋ฒˆ์งธ ์ทจ์•ฝ์ ๊ณผ ๋‹ฌ๋ฆฌ ๊ณต๊ฒฉ์„ ํ•˜๋ ค๋ฉด ํ”„๋ฆฐํ„ฐ์— ๋ฌผ๋ฆฌ์ ์œผ๋กœ ์ ‘๊ทผํ•ด์•ผ ํ•˜๋ฏ€๋กœ(์•ฝ 5๋ถ„ ๋™์•ˆ UART ํฌํŠธ์— ์—ฐ๊ฒฐํ•ด์•ผ ํ•จ) ๋ฌธ์ œ์—๋Š” ๋ณดํ†ต ์ˆ˜์ค€์˜ ์œ„ํ—˜์ด ํ• ๋‹น๋ฉ๋‹ˆ๋‹ค.



์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€