์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋œ Apache 2.4.54 http ์„œ๋ฒ„ ์ถœ์‹œ

Apache HTTP ์„œ๋ฒ„ 2.4.53์ด ์ถœ์‹œ๋˜์–ด 19๊ฐ€์ง€ ๋ณ€๊ฒฝ ์‚ฌํ•ญ์ด ๋„์ž…๋˜๊ณ  8๊ฐ€์ง€ ์ทจ์•ฝ์ ์ด ์ œ๊ฑฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2022-31813์€ ์›๋ž˜ ์š”์ฒญ์ด ๋ฐœ์ƒํ•œ IP ์ฃผ์†Œ์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ํฌํ•จ๋œ X-Forwarded-* ํ—ค๋”์˜ ์ „์†ก์„ ์ฐจ๋‹จํ•  ์ˆ˜ ์žˆ๋Š” mod_proxy์˜ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” IP ์ฃผ์†Œ๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ ํ•œ ์•ก์„ธ์Šค ์ œํ•œ์„ ์šฐํšŒํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-30556์€ Lua ์Šคํฌ๋ฆฝํŠธ์˜ r:wsread() ํ•จ์ˆ˜ ์กฐ์ž‘์„ ํ†ตํ•ด ํ• ๋‹น๋œ ๋ฒ„ํผ ์™ธ๋ถ€์˜ ๋ฐ์ดํ„ฐ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•˜๋Š” mod_lua์˜ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.
  • CVE-2022-30522 โ€“ mod_sed ๋ชจ๋“ˆ์—์„œ ํŠน์ • ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ ๋ฉ”๋ชจ๋ฆฌ ์†Œ์ง„)์ž…๋‹ˆ๋‹ค.
  • CVE-2022-29404๋Š” r:parsebody(0) ํ˜ธ์ถœ์„ ์‚ฌ์šฉํ•˜์—ฌ ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ ์š”์ฒญ์„ Lua ํ•ธ๋“ค๋Ÿฌ์— ๋ณด๋‚ด๋Š” ๋ฐฉ์‹์œผ๋กœ ์•…์šฉ๋˜๋Š” mod_lua์˜ ์„œ๋น„์Šค ๊ฑฐ๋ถ€์ž…๋‹ˆ๋‹ค.
  • CVE-2022-28615, CVE-2022-28614 โ€“ ap_strcmp_match() ๋ฐ ap_rwrite() ํ•จ์ˆ˜์˜ ์˜ค๋ฅ˜๋กœ ์ธํ•ด ์„œ๋น„์Šค๊ฐ€ ๊ฑฐ๋ถ€๋˜๊ฑฐ๋‚˜ ํ”„๋กœ์„ธ์Šค ๋ฉ”๋ชจ๋ฆฌ์˜ ๋ฐ์ดํ„ฐ์— ์•ก์„ธ์Šคํ•˜์—ฌ ๋ฒ„ํผ ๊ฒฝ๊ณ„๋ฅผ ๋„˜์–ด์„  ์˜์—ญ์—์„œ ์ฝ๊ธฐ๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.
  • CVE-2022-28330 - mod_isapi์˜ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ๋ฒ„ํผ ์˜์—ญ์—์„œ ์ •๋ณด ์œ ์ถœ(์ด ๋ฌธ์ œ๋Š” Windows ํ”Œ๋žซํผ์—์„œ๋งŒ ๋ฐœ์ƒํ•จ)
  • CVE-2022-26377 โ€“ mod_proxy_ajp ๋ชจ๋“ˆ์€ ํ”„๋ŸฐํŠธ์—”๋“œ-๋ฐฑ์—”๋“œ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ HTTP ์š”์ฒญ ์Šค๋จธ๊ธ€๋ง ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ํ”„๋ŸฐํŠธ์—”๋“œ์™€ ๋ฐฑ์—”๋“œ ์‚ฌ์ด์˜ ๋™์ผํ•œ ์Šค๋ ˆ๋“œ์—์„œ ์ฒ˜๋ฆฌ๋˜๋Š” ๋‹ค๋ฅธ ์‚ฌ์šฉ์ž์˜ ์š”์ฒญ ๋‚ด์šฉ์œผ๋กœ ๋ชฐ๋ž˜ ๋“ค์–ด๊ฐˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๊ฐ€์žฅ ์ฃผ๋ชฉํ• ๋งŒํ•œ ๋น„๋ณด์•ˆ ๋ณ€๊ฒฝ ์‚ฌํ•ญ์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

  • mod_ssl์€ SSLFIPS ๋ชจ๋“œ๋ฅผ OpenSSL 3.0๊ณผ ํ˜ธํ™˜๋˜๊ฒŒ ๋งŒ๋“ญ๋‹ˆ๋‹ค.
  • ab ์œ ํ‹ธ๋ฆฌํ‹ฐ๋Š” TLSv1.3์„ ์ง€์›ํ•ฉ๋‹ˆ๋‹ค(์ด ํ”„๋กœํ† ์ฝœ์„ ์ง€์›ํ•˜๋Š” SSL ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์™€์˜ ์—ฐ๊ฒฐ ํ•„์š”).
  • mod_md์—์„œ MDCertificateAuthority ์ง€์‹œ๋ฌธ์€ ๋‘˜ ์ด์ƒ์˜ CA ์ด๋ฆ„๊ณผ URL์„ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. MDRetryDelay(์žฌ์‹œ๋„ ์š”์ฒญ์„ ๋ณด๋‚ด๊ธฐ ์ „ ์ง€์—ฐ ์‹œ๊ฐ„ ์ •์˜) ๋ฐ MDRetryFailover(๋Œ€์ฒด ์ธ์ฆ ๊ธฐ๊ด€์„ ์„ ํƒํ•˜๊ธฐ ์ „ ์‹คํŒจ ์‹œ ์žฌ์‹œ๋„ ํšŸ์ˆ˜ ์ •์˜)๋ผ๋Š” ์ƒˆ๋กœ์šด ์ง€์‹œ๋ฌธ์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. "ํ‚ค:๊ฐ’" ํ˜•์‹์œผ๋กœ ๊ฐ’์„ ์ถœ๋ ฅํ•  ๋•Œ "์ž๋™" ์ƒํƒœ์— ๋Œ€ํ•œ ์ง€์›์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Tailscale ๋ณด์•ˆ VPN ๋„คํŠธ์›Œํฌ ์‚ฌ์šฉ์ž๋ฅผ ์œ„ํ•œ ์ธ์ฆ์„œ๋ฅผ ๊ด€๋ฆฌํ•˜๋Š” ๊ธฐ๋Šฅ์„ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค.
  • mod_http2 ๋ชจ๋“ˆ์—์„œ ์‚ฌ์šฉ๋˜์ง€ ์•Š๊ณ  ์•ˆ์ „ํ•˜์ง€ ์•Š์€ ์ฝ”๋“œ๊ฐ€ ์ œ๊ฑฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • mod_proxy๋Š” ๋ฐฑ์—”๋“œ ๋„คํŠธ์›Œํฌ ํฌํŠธ๊ฐ€ ๋กœ๊ทธ์— ๊ธฐ๋ก๋œ ์˜ค๋ฅ˜ ๋ฉ”์‹œ์ง€์— ๋ฐ˜์˜๋˜๋„๋ก ํ•ฉ๋‹ˆ๋‹ค.
  • mod_heartmonitor์—์„œ HeartbeatMaxServers ๋งค๊ฐœ๋ณ€์ˆ˜์˜ ๊ฐ’์ด 0์—์„œ 10์œผ๋กœ ๋ณ€๊ฒฝ๋˜์—ˆ์Šต๋‹ˆ๋‹ค(10๊ฐœ์˜ ๊ณต์œ  ๋ฉ”๋ชจ๋ฆฌ ์Šฌ๋กฏ ์ดˆ๊ธฐํ™”).

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€