์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋œ Java SE, MySQL, VirtualBox ๋ฐ ๊ธฐํƒ€ Oracle ์ œํ’ˆ์— ๋Œ€ํ•œ ์—…๋ฐ์ดํŠธ

์˜ค๋ผํด ํšŒ์‚ฌ ะพะฟัƒะฑะปะธะบะพะฒะฐะปะฐ ์ค‘์š”ํ•œ ๋ฌธ์ œ์™€ ์ทจ์•ฝ์ ์„ ์ œ๊ฑฐํ•˜๋Š” ๊ฒƒ์„ ๋ชฉํ‘œ๋กœ ํ•˜๋Š” ์ œํ’ˆ ์—…๋ฐ์ดํŠธ(Critical Patch Update) ์ถœ์‹œ๋ฅผ ๊ณ„ํšํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. XNUMX์›” ์—…๋ฐ์ดํŠธ์—์„œ๋Š” ์ด ๋ถ€๋ถ„์ด ์™„์ „ํžˆ ์ œ๊ฑฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. 297๊ฐœ์˜ ์ทจ์•ฝ์ .

๋ฌธ์ œ์—์„œ ์ž๋ฐ” SE 12.0.1, 11.0.3 ๋ฐ 8u212 5๊ฐ€์ง€ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ชจ๋“  ์ทจ์•ฝ์ ์€ ์ธ์ฆ ์—†์ด ์›๊ฒฉ์œผ๋กœ ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Windows ํ”Œ๋žซํผ๊ณผ ๊ด€๋ จ๋œ ์ทจ์•ฝ์  XNUMX๊ฐœ ํ• ๋‹น๋œ CVSS ์ ์ˆ˜ 9.0(CVE-2019-2699)์€ ์‹ฌ๊ฐํ•œ ์œ„ํ—˜ ์ˆ˜์ค€์— ํ•ด๋‹นํ•˜๋ฉฐ ๋„คํŠธ์›Œํฌ๋ฅผ ํ†ตํ•ด ์ธ์ฆ๋˜์ง€ ์•Š์€ ์‚ฌ์šฉ์ž๊ฐ€ Java SE ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. 2D ๊ทธ๋ž˜ํ”ฝ ์ฒ˜๋ฆฌ ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์ด ๋ ˆ๋ฒจ 8.1(CVE-2019-2697, CVE-2019-2698)์œผ๋กœ ์ง€์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์•„์ง ๊ณต๊ฐœ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

Java SE์˜ ๋ฌธ์ œ ์™ธ์—๋„ ๋‹ค์Œ์„ ํฌํ•จํ•œ ๋‹ค๋ฅธ Oracle ์ œํ’ˆ์—์„œ๋„ ์ทจ์•ฝ์ ์ด ๊ณต๊ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 40๊ฐœ์˜ ์ทจ์•ฝ์  MySQL(์ตœ๋Œ€ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€ 7.5). ๊ฐ€์žฅ ์œ„ํ—˜ํ•œ ๋ฌธ์ œ
    (CVE-2019-2632)๋Š” ์ธ์ฆ ํ”Œ๋Ÿฌ๊ทธ์ธ ํ•˜์œ„ ์‹œ์Šคํ…œ์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค. ๋ฌธ์ œ๋Š” ๋ฆด๋ฆฌ์Šค์—์„œ ์ˆ˜์ •๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. MySQL ์ปค๋ฎค๋‹ˆํ‹ฐ ์„œ๋ฒ„ 8.0.16, 5.7.26 ๋ฐ 5.6.44.

  • 12๊ฐœ์˜ ์ทจ์•ฝ์  VirtualBox์—์„œ ์ด ์ค‘ 7๊ฐœ๋Š” ์œ„ํ—˜๋„๊ฐ€ ๋งค์šฐ ๋†’์Šต๋‹ˆ๋‹ค(CVSS ์ ์ˆ˜ 8.8). ์—…๋ฐ์ดํŠธ์—์„œ ์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ฒ„์ถ”์–ผ๋ฐ•์Šค 6.0.6 ๋ฐ 5.2.28 (์—์„œ ๋ฉ”๋ชจ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ํ•ด๊ฒฐ๋˜์—ˆ๋‹ค๋Š” ์‚ฌ์‹ค์€ ์ถœ์‹œ ์ „์—๋Š” ๊ด‘๊ณ ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.) ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ œ๊ณต๋˜์ง€ ์•Š์œผ๋‚˜, CVSS ์ˆ˜์ค€์œผ๋กœ ํŒ๋‹จํ•˜๋ฉด ์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋œ ๊ฒƒ์œผ๋กœ ๋ณด์ด๋ฉฐ, ์‹œ์—ฐ Pwn2Own 2019 ๋Œ€ํšŒ์—์„œ ๊ฒŒ์ŠคํŠธ ์‹œ์Šคํ…œ ํ™˜๊ฒฝ์˜ ํ˜ธ์ŠคํŠธ ์‹œ์Šคํ…œ ์ธก์—์„œ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ฒŒ์ŠคํŠธ ํ™˜๊ฒฝ์—์„œ ํ˜ธ์ŠคํŠธ ์‹œ์Šคํ…œ์„ ๊ณต๊ฒฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  • 3๊ฐœ์˜ ์ทจ์•ฝ์  Solaris(์ตœ๋Œ€ ์‹ฌ๊ฐ๋„ 5.3 - IPS ํŒจํ‚ค์ง€ ๊ด€๋ฆฌ์ž, SunSSH ๋ฐ ์ž ๊ธˆ ๊ด€๋ฆฌ ์„œ๋น„์Šค ๊ด€๋ จ ๋ฌธ์ œ. ๋ฆด๋ฆฌ์Šค์—์„œ ํ•ด๊ฒฐ๋œ ๋ฌธ์ œ)
    ์†”๋ผ๋ฆฌ์Šค 11.4 SRU8, ๋˜ํ•œ UCB ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ(libucb, librpcsoc, libdbm, libtermcap, libcurses) ๋ฐ fc-fabric ์„œ๋น„์Šค, ์—…๋ฐ์ดํŠธ๋œ ํŒจํ‚ค์ง€ ๋ฒ„์ „์— ๋Œ€ํ•œ ์ง€์›์„ ์žฌ๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค.
    ์•„์ด๋ฒ„์Šค 1.5.19, NTP 4.2.8p12,
    ํŒŒ์ด์–ดํญ์Šค 60.6.0esr,
    ๋ฐ”์ธ๋“œ 9.11.6
    ์˜คํ”ˆSSL 1.0.2r,
    MySQL 5.6.43 ๋ฐ 5.7.25,
    libxml2 2.9.9,
    libxslt 1.1.33,
    ์™€์ด์–ด์ƒคํฌ 2.6.7,
    ncurses 6.1.0.20190105,
    ์•„ํŒŒ์น˜ httpd 2.4.38,
    ํŽ„ 5.22.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€