๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•˜๋Š” Flatpak ์—…๋ฐ์ดํŠธ

ํˆดํ‚ท์— ๋Œ€ํ•œ ์ˆ˜์ • ์—…๋ฐ์ดํŠธ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•˜๋Š” ๋…๋ฆฝํ˜• Flatpak ํŒจํ‚ค์ง€ 1.14.4, 1.12.8, 1.10.8 ๋ฐ 1.15.4๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-28100 - ๊ณต๊ฒฉ์ž๊ฐ€ ์ค€๋น„ํ•œ flatpak ํŒจํ‚ค์ง€ ์„ค์น˜ ์‹œ TIOCLINUX ioctl ์กฐ์ž‘์„ ํ†ตํ•ด ๊ฐ€์ƒ ์ฝ˜์†” ์ž…๋ ฅ ๋ฒ„ํผ์— ํ…์ŠคํŠธ๋ฅผ ๋ณต์‚ฌํ•˜๊ณ  ๋Œ€์ฒดํ•˜๋Š” ๊ธฐ๋Šฅ์ž…๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด, ์ด ์ทจ์•ฝ์ ์€ ํƒ€์‚ฌ ํŒจํ‚ค์ง€์˜ ์„ค์น˜ ํ”„๋กœ์„ธ์Šค๊ฐ€ ์™„๋ฃŒ๋œ ํ›„ ์ฝ˜์†”์—์„œ ์ž„์˜์˜ ๋ช…๋ น์„ ์‹คํ–‰ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” ํด๋ž˜์‹ ๊ฐ€์ƒ ์ฝ˜์†”(/dev/tty1, /dev/tty2 ๋“ฑ)์—๋งŒ ๋‚˜ํƒ€๋‚˜๋ฉฐ xterm, gnome-terminal, Konsole ๋ฐ ๊ธฐํƒ€ ๊ทธ๋ž˜ํ”ฝ ํ„ฐ๋ฏธ๋„์˜ ์„ธ์…˜์—๋Š” ์˜ํ–ฅ์„ ๋ฏธ์น˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ flatpak์—๋งŒ ๊ตญํ•œ๋˜์ง€ ์•Š์œผ๋ฉฐ ๋‹ค๋ฅธ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ๊ณต๊ฒฉํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด TIOCSTI ioctl ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ†ตํ•ด ๋ฌธ์ž ๋Œ€์ฒด๋ฅผ ํ—ˆ์šฉํ•˜๋Š” ์ด์ „์˜ ์œ ์‚ฌํ•œ ์ทจ์•ฝ์ ์€ /bin/sandbox ๋ฐ snap์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2023-28101 - ๋ช…๋ น์ค„ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ†ตํ•ด ํŒจํ‚ค์ง€๋ฅผ ์„ค์น˜ํ•˜๊ฑฐ๋‚˜ ์—…๋ฐ์ดํŠธํ•˜๋Š” ๋™์•ˆ ์š”์ฒญ๋œ ํ™•์žฅ ๊ถŒํ•œ์— ๋Œ€ํ•œ ํ„ฐ๋ฏธ๋„ ์ถœ๋ ฅ ์ •๋ณด๋ฅผ ์ˆจ๊ธฐ๊ธฐ ์œ„ํ•ด ํŒจํ‚ค์ง€ ๋ฉ”ํƒ€๋ฐ์ดํ„ฐ์˜ ๊ถŒํ•œ ๋ชฉ๋ก์— ์ด์Šค์ผ€์ดํ”„ ์‹œํ€€์Šค๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜์—ฌ ํŒจํ‚ค์ง€์— ์‚ฌ์šฉ๋œ ์ž๊ฒฉ ์ฆ๋ช…์— ๋Œ€ํ•ด ์‚ฌ์šฉ์ž๋ฅผ ์†์ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GNOME ์†Œํ”„ํŠธ์›จ์–ด ๋ฐ KDE Plasma Discover์™€ ๊ฐ™์€ Flatpak ํŒจํ‚ค์ง€ ์„ค์น˜๋ฅผ ์œ„ํ•œ GUI๋Š” ์ด ๋ฌธ์ œ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€