์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋œ Java SE, MySQL, VirtualBox ๋ฐ ๊ธฐํƒ€ Oracle ์ œํ’ˆ์— ๋Œ€ํ•œ ์—…๋ฐ์ดํŠธ

์˜ค๋ผํด ํšŒ์‚ฌ ะพะฟัƒะฑะปะธะบะพะฒะฐะปะฐ ์ค‘์š”ํ•œ ๋ฌธ์ œ์™€ ์ทจ์•ฝ์ ์„ ์ œ๊ฑฐํ•˜๋Š” ๊ฒƒ์„ ๋ชฉํ‘œ๋กœ ํ•˜๋Š” ์ œํ’ˆ ์—…๋ฐ์ดํŠธ(Critical Patch Update) ์ถœ์‹œ๋ฅผ ๊ณ„ํšํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. XNUMX์›” ์—…๋ฐ์ดํŠธ์—์„œ๋Š” ์ด 319๊ฐœ์˜ ์ทจ์•ฝ์ .

๋ฌธ์ œ์—์„œ ์ž๋ฐ” SE 12.0.2, 11.0.4 ๋ฐ 8u221 10๊ฐ€์ง€ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. 9๊ฐœ ์ทจ์•ฝ์ ์€ ์ธ์ฆ ์—†์ด ์›๊ฒฉ์œผ๋กœ ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ• ๋‹น๋œ ๊ฐ€์žฅ ๋†’์€ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€์€ 6.8(libpng์˜ ์ทจ์•ฝ์ )์ž…๋‹ˆ๋‹ค. ์ธ์ฆ๋˜์ง€ ์•Š์€ ์‚ฌ์šฉ์ž๊ฐ€ ๋„คํŠธ์›Œํฌ๋ฅผ ํ†ตํ•ด Java SE ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์‹ฌ๊ฐํ•˜๊ฑฐ๋‚˜ ์‹ฌ๊ฐํ•œ ๋ฌธ์ œ๋Š” ํ™•์ธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

Java SE์˜ ๋ฌธ์ œ ์™ธ์—๋„ ๋‹ค์Œ์„ ํฌํ•จํ•œ ๋‹ค๋ฅธ Oracle ์ œํ’ˆ์—์„œ๋„ ์ทจ์•ฝ์ ์ด ๊ณต๊ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 43๊ฐœ์˜ ์ทจ์•ฝ์  MySQL(์ตœ๋Œ€ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€ 9.8, ์‹ฌ๊ฐํ•œ ๋ฌธ์ œ๋ฅผ ๋‚˜ํƒ€๋ƒ„). ๊ฐ€์žฅ ์œ„ํ—˜ํ•œ ๋ฌธ์ œ
    (CVE-2019-3822) ์™€ ๊ด€๋ จ๋œ ๋ฒ„ํผ ์˜ค๋ฒ„ ํ”Œ๋กœ์šฐ ์ธ์ฆ๋˜์ง€ ์•Š์€ ์‚ฌ์šฉ์ž๊ฐ€ MySQL ์„œ๋ฒ„๋ฅผ ์›๊ฒฉ์œผ๋กœ ๊ณต๊ฒฉํ•˜๋Š” ๋ฐ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” libcurl ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ NTLM ํ—ค๋” ๊ตฌ๋ฌธ ๋ถ„์„ ์ฝ”๋“œ์— ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฑฐ์˜ ๋ชจ๋“  ๋‹ค๋ฅธ ๋ฌธ์ œ๋Š” DBMS์— ๋Œ€ํ•œ ์ธ์ฆ๋œ ์•ก์„ธ์Šค๊ฐ€ ์žˆ๋Š” ๊ฒฝ์šฐ์—๋งŒ ๋‚˜ํƒ€๋‚ฉ๋‹ˆ๋‹ค. ์œ ์ผํ•œ ์˜ˆ์™ธ๋Š” ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€ 7.5๊ฐ€ ํ• ๋‹น๋œ Shell: Admin/InnoDB ํด๋Ÿฌ์Šคํ„ฐ์˜ ์ทจ์•ฝ์„ฑ์ž…๋‹ˆ๋‹ค. ๋ฌธ์ œ๋Š” ๋ฆด๋ฆฌ์Šค์—์„œ ์ˆ˜์ •๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. MySQL ์ปค๋ฎค๋‹ˆํ‹ฐ ์„œ๋ฒ„ 8.0.17, 5.7.27 ๋ฐ 5.6.45.

  • 14๊ฐœ์˜ ์ทจ์•ฝ์  VirtualBox์—์„œ๋Š” ๊ทธ ์ค‘ 3๊ฐœ๊ฐ€ ๋งค์šฐ ์œ„ํ—˜ํ•ฉ๋‹ˆ๋‹ค(CVSS ์ ์ˆ˜ 8.2 ๋ฐ 8.8). ์—…๋ฐ์ดํŠธ์—์„œ ์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VirtualBox 6.0.10 ๋ฐ 5.2.32( ๋ฉ”๋ชจ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ํ•ด๊ฒฐ๋˜์—ˆ๋‹ค๋Š” ์‚ฌ์‹ค์€ ์ถœ์‹œ ์ „์—๋Š” ๊ด‘๊ณ ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.) ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ œ๊ณต๋˜์ง€ ์•Š์ง€๋งŒ CVSS ์ˆ˜์ค€์œผ๋กœ ํŒ๋‹จํ•˜๋ฉด ๊ฒŒ์ŠคํŠธ ์‹œ์Šคํ…œ ํ™˜๊ฒฝ์—์„œ ํ˜ธ์ŠคํŠธ ์‹œ์Šคํ…œ ์ธก์—์„œ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ์ œ๊ฑฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • 10๊ฐœ์˜ ์ทจ์•ฝ์  Solaris(์ตœ๋Œ€ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€ 9.1 -
    ์›๊ฒฉ ๊ณต๊ฒฉ์„ ํ—ˆ์šฉํ•˜๋Š” ์ปค๋„(CVE-6-2019)์˜ IPv5597 ๊ด€๋ จ ์ทจ์•ฝ์ (์„ธ๋ถ€ ์ •๋ณด๋Š” ์ œ๊ณต๋˜์ง€ ์•Š์Œ) ๋˜ํ•œ ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์˜ ์‹ฌ๊ฐํ•œ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€์€ 8.8์ž…๋‹ˆ๋‹ค. ์ด๋Š” ๊ณตํ†ต ๋ฐ์Šคํฌํƒ‘ ํ™˜๊ฒฝ ๋ฐ LDAP์šฉ ํด๋ผ์ด์–ธํŠธ ์œ ํ‹ธ๋ฆฌํ‹ฐ์—์„œ ๋กœ์ปฌ๋กœ ์•…์šฉ ๊ฐ€๋Šฅํ•œ ๋ฌธ์ œ์ž…๋‹ˆ๋‹ค. ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€์ด 7๋ณด๋‹ค ๋†’์€ ๋ฌธ์ œ์—๋Š” Solaris ์ปค๋„์˜ ICMPv6 ๋ฐ NFS ์ฒ˜๋ฆฌ๊ธฐ์—์„œ ์›๊ฒฉ์œผ๋กœ ์•…์šฉ ๊ฐ€๋Šฅํ•œ ์ทจ์•ฝ์ ๊ณผ ํŒŒ์ผ ์‹œ์Šคํ…œ ๋ฐ Gnuplot์˜ ๋กœ์ปฌ ๋ฌธ์ œ๋„ ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€