์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์ง€๋Š” Netatalk์˜ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ 

AppleTalk ๋ฐ AFP(Apple Filing Protocol) ๋„คํŠธ์›Œํฌ ํ”„๋กœํ† ์ฝœ์„ ๊ตฌํ˜„ํ•˜๋Š” ์„œ๋ฒ„์ธ Netatalk์—์„œ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ ํŒจํ‚ท์„ ์ „์†กํ•˜์—ฌ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ๋Š” ์›๊ฒฉ์œผ๋กœ ์•…์šฉ ๊ฐ€๋Šฅํ•œ ์ทจ์•ฝ์  22.03๊ฐœ๊ฐ€ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Netatalk๋Š” ๋งŽ์€ ์ €์žฅ ์žฅ์น˜(NAS) ์ œ์กฐ์—…์ฒด์—์„œ Apple ์ปดํ“จํ„ฐ์˜ ํ”„๋ฆฐํ„ฐ์— ๋Œ€ํ•œ ํŒŒ์ผ ๊ณต์œ  ๋ฐ ์•ก์„ธ์Šค๋ฅผ ์ œ๊ณตํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด, Western Digital ์žฅ์น˜์—์„œ๋„ ์‚ฌ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค(WD ํŽŒ์›จ์–ด์—์„œ Netatalk๋ฅผ ์ œ๊ฑฐํ•˜์—ฌ ๋ฌธ์ œ๊ฐ€ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค). Netatalk๋Š” OpenWRT(OpenWrt 3.1.13๋ถ€ํ„ฐ ์ œ๊ฑฐ๋จ), Debian, Ubuntu, SUSE, Fedora ๋ฐ FreeBSD๋ฅผ ํฌํ•จํ•œ ๋งŽ์€ ๋ฐฐํฌํŒ์—๋„ ํฌํ•จ๋˜์–ด ์žˆ์ง€๋งŒ ๊ธฐ๋ณธ์ ์œผ๋กœ ์‚ฌ์šฉ๋˜์ง€๋Š” ์•Š์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” Netatalk XNUMX ๋ฆด๋ฆฌ์Šค์—์„œ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

ํ™•์ธ๋œ ๋ฌธ์ œ:

  • CVE-2022-0194 โ€“ ad_addcomment() ํ•จ์ˆ˜๋Š” ์™ธ๋ถ€ ๋ฐ์ดํ„ฐ๋ฅผ ๊ณ ์ • ๋ฒ„ํผ์— ๋ณต์‚ฌํ•˜๊ธฐ ์ „์— ์™ธ๋ถ€ ๋ฐ์ดํ„ฐ์˜ ํฌ๊ธฐ๋ฅผ ์ œ๋Œ€๋กœ ํ™•์ธํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ธ์ฆ๋˜์ง€ ์•Š์€ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-23121 - AppleDouble ํ•ญ๋ชฉ์„ ๊ตฌ๋ฌธ ๋ถ„์„ํ•  ๋•Œ ๋ฐœ์ƒํ•˜๋Š” parse_entries() ํ•จ์ˆ˜์˜ ์ž˜๋ชป๋œ ์˜ค๋ฅ˜ ์ฒ˜๋ฆฌ. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ธ์ฆ๋˜์ง€ ์•Š์€ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-23122 โ€“ setfilparams() ํ•จ์ˆ˜๋Š” ์™ธ๋ถ€ ๋ฐ์ดํ„ฐ๋ฅผ ๊ณ ์ • ๋ฒ„ํผ์— ๋ณต์‚ฌํ•˜๊ธฐ ์ „์— ์™ธ๋ถ€ ๋ฐ์ดํ„ฐ์˜ ํฌ๊ธฐ๋ฅผ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ํ™•์ธํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ธ์ฆ๋˜์ง€ ์•Š์€ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-23124 get_finderinfo() ๋ฉ”์„œ๋“œ์— ์˜ฌ๋ฐ”๋ฅธ ์ž…๋ ฅ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๊ฐ€ ๋ถ€์กฑํ•˜์—ฌ ํ• ๋‹น๋œ ๋ฒ„ํผ ์™ธ๋ถ€ ์˜์—ญ์—์„œ ์ฝํžˆ๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ธ์ฆ๋˜์ง€ ์•Š์€ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ ํ”„๋กœ์„ธ์Šค ๋ฉ”๋ชจ๋ฆฌ์—์„œ ์ •๋ณด๋ฅผ ์œ ์ถœํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์ทจ์•ฝ์ ๊ณผ ๊ฒฐํ•ฉํ•˜๋ฉด ์ด ๊ฒฐํ•จ์„ ์‚ฌ์šฉํ•˜์—ฌ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜๋„ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-23125 ๋ฐ์ดํ„ฐ๋ฅผ ๊ณ ์ • ๋ฒ„ํผ์— ๋ณต์‚ฌํ•˜๊ธฐ ์ „์— copyapplfile() ํ•จ์ˆ˜์—์„œ "len" ์š”์†Œ๋ฅผ ๊ตฌ๋ฌธ ๋ถ„์„ํ•  ๋•Œ ํฌ๊ธฐ ํ™•์ธ์ด ๋ˆ„๋ฝ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ธ์ฆ๋˜์ง€ ์•Š์€ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-23123 โ€“ getdirparams() ๋ฉ”์„œ๋“œ์— ์•„์›ƒ๋ฐ”์šด๋“œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๊ฐ€ ๋ถ€์กฑํ•˜์—ฌ ํ• ๋‹น๋œ ๋ฒ„ํผ ์™ธ๋ถ€ ์˜์—ญ์—์„œ ์ฝ๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ธ์ฆ๋˜์ง€ ์•Š์€ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ ํ”„๋กœ์„ธ์Šค ๋ฉ”๋ชจ๋ฆฌ์—์„œ ์ •๋ณด๋ฅผ ์œ ์ถœํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€