์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋œ Java SE, MySQL, VirtualBox ๋ฐ ๊ธฐํƒ€ Oracle ์ œํ’ˆ์— ๋Œ€ํ•œ ์—…๋ฐ์ดํŠธ

์˜ค๋ผํด ํšŒ์‚ฌ ะพะฟัƒะฑะปะธะบะพะฒะฐะปะฐ ์ค‘์š”ํ•œ ๋ฌธ์ œ์™€ ์ทจ์•ฝ์ ์„ ์ œ๊ฑฐํ•˜๋Š” ๊ฒƒ์„ ๋ชฉํ‘œ๋กœ ํ•˜๋Š” ์ œํ’ˆ ์—…๋ฐ์ดํŠธ(Critical Patch Update) ์ถœ์‹œ๋ฅผ ๊ณ„ํšํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. XNUMX์›” ์—…๋ฐ์ดํŠธ์—์„œ๋Š” ์ด 397๊ฐœ์˜ ์ทจ์•ฝ์ .

๋ฌธ์ œ์—์„œ ์ž๋ฐ” SE 14.0.1, 11.0.7 ๋ฐ 8u251 ์ œ๊ฑฐ๋จ 15๊ฐ€์ง€ ๋ณด์•ˆ ๋ฌธ์ œ. ๋ชจ๋“  ์ทจ์•ฝ์ ์€ ์ธ์ฆ ์—†์ด ์›๊ฒฉ์œผ๋กœ ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฐ€์žฅ ๋†’์€ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€์€ 8.3์œผ๋กœ ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ ๋ฌธ์ œ(CVE-2020-2803, CVE-2020-2805)์— ํ• ๋‹น๋ฉ๋‹ˆ๋‹ค. ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ (libxslt ๋ฐ JSSE์— ์žˆ์Œ)์˜ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€์€ 8.1๊ณผ 7.5์ž…๋‹ˆ๋‹ค.

Java SE์˜ ๋ฌธ์ œ ์™ธ์—๋„ ๋‹ค์Œ์„ ํฌํ•จํ•œ ๋‹ค๋ฅธ Oracle ์ œํ’ˆ์—์„œ๋„ ์ทจ์•ฝ์ ์ด ๊ณต๊ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 35๊ฐœ์˜ ์ทจ์•ฝ์  MySQL ์„œ๋ฒ„์™€
    MySQL ํด๋ผ์ด์–ธํŠธ(C API) ๊ตฌํ˜„์— 2๊ฐ€์ง€ ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. cURL ์ง€์›์œผ๋กœ ์ปดํŒŒ์ผํ•  ๋•Œ ๋‚˜ํƒ€๋‚˜๋Š” ์ทจ์•ฝ์  CVE-9.8-2019์—๋Š” ๊ฐ€์žฅ ๋†’์€ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€์ธ 5482์ด ํ• ๋‹น๋ฉ๋‹ˆ๋‹ค. ๋ฆด๋ฆฌ์Šค์—์„œ ํ•ด๊ฒฐ๋œ ๋ฌธ์ œ MySQL ์ปค๋ฎค๋‹ˆํ‹ฐ ์„œ๋ฒ„ 8.0.20, 5.7.30 ๋ฐ 5.6.49.

  • 19๊ฐœ์˜ ์ทจ์•ฝ์ , ๊ทธ ์ค‘ 7๊ฐœ ๋ฌธ์ œ๋Š” ์œ„ํ—˜ ์ˆ˜์ค€์ด ์‹ฌ๊ฐํ•ฉ๋‹ˆ๋‹ค(CVSS๊ฐ€ 8๋ณด๋‹ค ํผ). ์—ฌ๊ธฐ์—๋Š” ๋Œ€ํšŒ์—์„œ ์‹œ์—ฐ๋œ ๊ณต๊ฒฉ์— ์‚ฌ์šฉ๋œ ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•˜๋Š” ๊ฒƒ๋„ ํฌํ•จ๋ฉ๋‹ˆ๋‹ค. Pwn2Own 2020 ๊ฒŒ์ŠคํŠธ ์‹œ์Šคํ…œ ์ธก์˜ ์กฐ์ž‘์„ ํ†ตํ•ด ํ˜ธ์ŠคํŠธ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป๊ณ  ํ•˜์ดํผ๋ฐ”์ด์ € ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์—…๋ฐ์ดํŠธ์—์„œ ์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ฒ„์ถ”์–ผ๋ฐ•์Šค 6.1.6, 6.0.20, 5.2.40.
  • 6๊ฐœ์˜ ์ทจ์•ฝ์  ์†”๋ผ๋ฆฌ์Šค์—์„œ. ์ตœ๋Œ€ ์œ„ํ—˜ ์ˆ˜์ค€ 8.8 - ๋กœ์ปฌ ์ž‘๋™ ๋ฌธ์ œ ๊ณตํ†ต ๋ฐ์Šคํฌํƒ‘ ํ™˜๊ฒฝ์—์„œ๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. SMB ํ”„๋กœํ† ์ฝœ์„ ๊ตฌํ˜„ํ•˜๋Š” ์ปค๋„ ๋ชจ๋“ˆ, Whodo ๋ฐ svcbundle SMF ๋ช…๋ น์—์„œ๋„ ๋ฌธ์ œ๊ฐ€ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์–ด์ œ ์—…๋ฐ์ดํŠธ์—์„œ ํ•ด๊ฒฐ๋œ ๋ฌธ์ œ ์†”๋ผ๋ฆฌ์Šค 11.4 SRU 20.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€