SaltStack ๊ตฌ์„ฑ ๊ด€๋ฆฌ ์‹œ์Šคํ…œ์˜ ์œ„ํ—˜ํ•œ ์ทจ์•ฝ์ 

์ค‘์•™ ์ง‘์ค‘์‹ ๊ตฌ์„ฑ ๊ด€๋ฆฌ ์‹œ์Šคํ…œ SaltStack 3002.5, 3001.6 ๋ฐ 3000.8์˜ ์ƒˆ ๋ฆด๋ฆฌ์Šค์—์„œ๋Š” ํ˜ธ์ŠคํŠธ์˜ ๊ถŒํ•œ ์—†๋Š” ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ์‹œ์Šคํ…œ์—์„œ ์ž์‹ ์˜ ๊ถŒํ•œ์„ ์ƒ์Šน์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ (CVE-2020-28243)์„ ์ˆ˜์ •ํ–ˆ์Šต๋‹ˆ๋‹ค. ํ•ด๋‹น ๋ฌธ์ œ๋Š” ์ค‘์•™ ์„œ๋ฒ„๋กœ๋ถ€ํ„ฐ ๋ช…๋ น์„ ์ˆ˜์‹ ํ•˜๋Š”๋ฐ ์‚ฌ์šฉ๋˜๋Š” ์†”ํŠธ ๋ฏธ๋‹ˆ์–ธ ํ•ธ๋“ค๋Ÿฌ์˜ ๋ฒ„๊ทธ๋กœ ์ธํ•ด ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ XNUMX์›”์— ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋‚˜ ์ด์ œ์„œ์•ผ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

"restartcheck" ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ๋•Œ ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์„ ์กฐ์ž‘ํ•˜์—ฌ ์ž„์˜์˜ ๋ช…๋ น์œผ๋กœ ๋Œ€์ฒดํ•˜๋Š” ๊ฒƒ์ด ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค. ํŠนํžˆ, ํŒจํ‚ค์ง€ ๊ด€๋ฆฌ์ž๋ฅผ ์‹คํ–‰ํ•˜๊ณ  ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์—์„œ ํŒŒ์ƒ๋œ ์ธ์ˆ˜๋ฅผ ์ „๋‹ฌํ•˜์—ฌ ํŒจํ‚ค์ง€ ์กด์žฌ ์š”์ฒญ์„ ์ˆ˜ํ–‰ํ–ˆ์Šต๋‹ˆ๋‹ค. ํŒจํ‚ค์ง€ ๊ด€๋ฆฌ์ž๋Š” ์…ธ ์‹œ์ž‘ ๋ชจ๋“œ์—์„œ popen ํ•จ์ˆ˜๋ฅผ ํ˜ธ์ถœํ•˜์—ฌ ์‹œ์ž‘๋˜์ง€๋งŒ ํŠน์ˆ˜ ๋ฌธ์ž๋Š” ์ด์Šค์ผ€์ดํ”„๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์„ ๋ณ€๊ฒฝํ•˜๊ณ  ";"์™€ ๊ฐ™์€ ๊ธฐํ˜ธ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋ฆฌ๊ณ  "|" ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ธ๊ธ‰๋œ ๋ฌธ์ œ ์™ธ์—๋„ SaltStack 3002.5๋Š” 9๊ฐœ์˜ ์ทจ์•ฝ์ ์„ ๋” ์ˆ˜์ •ํ–ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2021-25281 - ์ ์ ˆํ•œ ๊ถŒํ•œ ํ™•์ธ์ด ๋ถ€์กฑํ•˜์—ฌ ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ SaltAPI์— ์•ก์„ธ์Šคํ•˜์—ฌ ์ œ์–ด ๋งˆ์Šคํ„ฐ ์„œ๋ฒ„ ์ธก๋ฉด์—์„œ ํœ  ๋ชจ๋“ˆ์„ ์‹คํ–‰ํ•˜๊ณ  ์ „์ฒด ์ธํ”„๋ผ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2021-3197์€ "ProxyCommand" ์„ค์ •์„ ์‚ฌ์šฉํ•œ ์ธ์ˆ˜ ๋Œ€์ฒด๋ฅผ ํ†ตํ•ด ๋˜๋Š” API๋ฅผ ํ†ตํ•ด ssh_options๋ฅผ ์ „๋‹ฌํ•˜์—ฌ ์ž„์˜์˜ ์…ธ ๋ช…๋ น์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ—ˆ์šฉํ•˜๋Š” minion์šฉ SSH ๋ชจ๋“ˆ์˜ ๋ฌธ์ œ์ž…๋‹ˆ๋‹ค.
  • CVE-2021-25282 Wheel_async์— ๋Œ€ํ•œ ๋ฌด๋‹จ ์•ก์„ธ์Šค๋กœ ์ธํ•ด SaltAPI์— ๋Œ€ํ•œ ํ˜ธ์ถœ์ด ๊ธฐ๋ณธ ๋””๋ ‰ํ„ฐ๋ฆฌ ์™ธ๋ถ€์˜ ํŒŒ์ผ์„ ๋ฎ์–ด์“ฐ๊ณ  ์‹œ์Šคํ…œ์—์„œ ์ž„์˜์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2021-25283 SaltAPI์˜ Wheel.pillar_roots.write ํ•ธ๋“ค๋Ÿฌ์— ์žˆ๋Š” ๊ธฐ๋ณธ ๋””๋ ‰ํ„ฐ๋ฆฌ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ž„์˜์˜ ํ…œํ”Œ๋ฆฟ์ด jinja ๋ Œ๋”๋Ÿฌ์— ์ถ”๊ฐ€๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2021-25284 โ€“ webutils๋ฅผ ํ†ตํ•ด ์„ค์ •๋œ ๋น„๋ฐ€๋ฒˆํ˜ธ๊ฐ€ /var/log/salt/minion ๋กœ๊ทธ์— ์ผ๋ฐ˜ ํ…์ŠคํŠธ๋กœ ๋ณด๊ด€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2021-3148 - salt.utils.thin.gen_thin()์— ๋Œ€ํ•œ SaltAPI ํ˜ธ์ถœ์„ ํ†ตํ•ด ๋ช…๋ น ๋Œ€์ฒด๊ฐ€ ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค.
  • CVE-2020-35662 - ๊ธฐ๋ณธ ๊ตฌ์„ฑ์—์„œ SSL ์ธ์ฆ์„œ ํ™•์ธ์ด ๋ˆ„๋ฝ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2021-3144 - ์ธ์ฆ ์ธ์ฆ ํ† ํฐ์ด ๋งŒ๋ฃŒ๋œ ํ›„์—๋„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2020-28972 - ์ฝ”๋“œ๊ฐ€ MITM ๊ณต๊ฒฉ์„ ํ—ˆ์šฉํ•˜๋Š” ์„œ๋ฒ„์˜ SSL/TLS ์ธ์ฆ์„œ๋ฅผ ํ™•์ธํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€