QEMU, Node.js, Grafana ๋ฐ Android์˜ ์œ„ํ—˜ํ•œ ์ทจ์•ฝ์ 

์ตœ๊ทผ์— ํ™•์ธ๋œ ๋ช‡ ๊ฐ€์ง€ ์ทจ์•ฝ์ :

  • ์ทจ์•ฝ์  (CVE-2020-13765) QEMU์—์„œ ์ด๋กœ ์ธํ•ด ์‚ฌ์šฉ์ž ์ง€์ • ์ปค๋„ ์ด๋ฏธ์ง€๊ฐ€ ๊ฒŒ์ŠคํŠธ์— ๋กœ๋“œ๋  ๋•Œ ํ˜ธ์ŠคํŠธ ์ธก์—์„œ QEMU ํ”„๋กœ์„ธ์Šค ๊ถŒํ•œ์œผ๋กœ ์ฝ”๋“œ๊ฐ€ ์‹คํ–‰๋  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” ์‹œ์Šคํ…œ ๋ถ€ํŒ… ์ค‘ ROM ๋ณต์‚ฌ ์ฝ”๋“œ์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ๋ฐœ์ƒํ•˜๋ฉฐ 32๋น„ํŠธ ์ปค๋„ ์ด๋ฏธ์ง€์˜ ๋‚ด์šฉ์ด ๋ฉ”๋ชจ๋ฆฌ์— ๋กœ๋“œ๋  ๋•Œ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ์ˆ˜์ • ์‚ฌํ•ญ์€ ํ˜„์žฌ ๋‹ค์Œ ํ˜•์‹์œผ๋กœ๋งŒ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ๋ฐ˜์ .
  • ๋„ค ๊ฐ€์ง€ ์ทจ์•ฝ์  Node.js์—์„œ. ์ทจ์•ฝ์  ์ œ๊ฑฐ ๋ฆด๋ฆฌ์Šค 14.4.0, 10.21.0 ๋ฐ 12.18.0.
    • CVE-2020-8172 - TLS ์„ธ์…˜์„ ์žฌ์‚ฌ์šฉํ•  ๋•Œ ํ˜ธ์ŠคํŠธ ์ธ์ฆ์„œ ํ™•์ธ์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2020-8174 - ํŠน์ • ํ˜ธ์ถœ ์ค‘์— ๋ฐœ์ƒํ•˜๋Š” napi_get_value_string_*() ํ•จ์ˆ˜์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ์ž ์žฌ์ ์œผ๋กœ ์‹œ์Šคํ…œ์—์„œ ์ฝ”๋“œ ์‹คํ–‰์„ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. N-API (๋„ค์ดํ‹ฐ๋ธŒ ์• ๋“œ์˜จ ์ž‘์„ฑ์„ ์œ„ํ•œ C API)
    • CVE-2020-10531์€ UnicodeString::doAppend() ํ•จ์ˆ˜๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” C/C++์šฉ ICU(International Components for Unicode)์˜ ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ์ž…๋‹ˆ๋‹ค.
    • CVE-2020-11080 - HTTP/100๋ฅผ ํ†ตํ•ด ์—ฐ๊ฒฐํ•  ๋•Œ ๋Œ€๊ทœ๋ชจ "SETTINGS" ํ”„๋ ˆ์ž„ ์ „์†ก์„ ํ†ตํ•ด ์„œ๋น„์Šค ๊ฑฐ๋ถ€(2% CPU ๋กœ๋“œ)๋ฅผ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.
  • ์ทจ์•ฝ์  ๋‹ค์–‘ํ•œ ๋ฐ์ดํ„ฐ ์†Œ์Šค๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ ์‹œ๊ฐ์  ๋ชจ๋‹ˆํ„ฐ๋ง ๊ทธ๋ž˜ํ”„๋ฅผ ๊ตฌ์ถ•ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” Grafana ๋Œ€ํ™”ํ˜• ๋ฉ”ํŠธ๋ฆญ ์‹œ๊ฐํ™” ํ”Œ๋žซํผ์—์„œ. ์•„๋ฐ”ํƒ€ ์ž‘์—…์„ ์œ„ํ•œ ์ฝ”๋“œ ์˜ค๋ฅ˜๋กœ ์ธํ•ด ์ธ์ฆ์„ ํ†ต๊ณผํ•˜์ง€ ์•Š๊ณ  Grafana์—์„œ ์–ด๋–ค URL๋กœ๋“  HTTP ์š”์ฒญ ์ „์†ก์„ ์‹œ์ž‘ํ•˜๊ณ  ์ด ์š”์ฒญ์˜ ๊ฒฐ๊ณผ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์€ ์˜ˆ๋ฅผ ๋“ค์–ด Grafana๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํšŒ์‚ฌ์˜ ๋‚ด๋ถ€ ๋„คํŠธ์›Œํฌ๋ฅผ ์—ฐ๊ตฌํ•˜๋Š” ๋ฐ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ ์ œ๊ฑฐ ๋ฌธ์ œ๊ฐ€ ์žˆ๋Š”
    ๊ทธ๋ผํŒŒ๋‚˜ 6.7.4 ๋ฐ 7.0.2. ๋ณด์•ˆ ํ•ด๊ฒฐ ๋ฐฉ๋ฒ•์œผ๋กœ Grafana๋ฅผ ์‹คํ–‰ํ•˜๋Š” ์„œ๋ฒ„์—์„œ "/avatar/*" URL์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • ๊ฒŒ์‹œ ๋จ 34๊ฐœ์˜ ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•˜๋Š” Android์šฉ 2019์›” ๋ณด์•ˆ ์ˆ˜์ • ์„ธํŠธ์ž…๋‹ˆ๋‹ค. 14073๊ฐ€์ง€ ๋ฌธ์ œ์— ์‹ฌ๊ฐํ•œ ์‹ฌ๊ฐ๋„ ์ˆ˜์ค€์ด ์ง€์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Qualcomm ๋…์  ๊ตฌ์„ฑ ์š”์†Œ์˜ ์ทจ์•ฝ์  2019๊ฐœ(CVE-14080-2020, CVE-0117-XNUMX)์™€ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ ์™ธ๋ถ€ ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ฝ”๋“œ ์‹คํ–‰์„ ํ—ˆ์šฉํ•˜๋Š” ์‹œ์Šคํ…œ์˜ ์ทจ์•ฝ์  XNUMX๊ฐœ(CVE-XNUMX) -XNUMX - ์ •์ˆ˜ ๊ณผ๋‹ค ๋ธ”๋ฃจํˆฌ์Šค ์Šคํƒ์—์„œ CVE-2020-8597 - pppd์˜ EAP ์˜ค๋ฒ„ํ”Œ๋กœ).

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€