MMS ์ „์†ก์„ ํ†ตํ•ด ์•…์šฉ๋˜๋Š” ์‚ผ์„ฑ Android ํŽŒ์›จ์–ด์˜ ์ทจ์•ฝ์ 

์‚ผ์„ฑ ์•ˆ๋“œ๋กœ์ด๋“œ ํŽŒ์›จ์–ด์— ์ œ๊ณต๋˜๋Š” Qmage ์ด๋ฏธ์ง€ ํ”„๋กœ์„ธ์„œ์—์„œ๋Š” Skia ๊ทธ๋ž˜ํ”ฝ ๋ Œ๋”๋ง ์‹œ์Šคํ…œ์— ๋‚ด์žฅ๋˜์–ด, ์ทจ์•ฝ์  (CVE-2020-8899) ์ด๋ฅผ ํ†ตํ•ด ๋ชจ๋“  ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์—์„œ QM ๋ฐ QG(โ€œ.qmgโ€) ํ˜•์‹์˜ ์ด๋ฏธ์ง€๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•˜๊ธฐ ์œ„ํ•ด ์‚ฌ์šฉ์ž๋Š” ์–ด๋–ค ์ž‘์—…๋„ ์ˆ˜ํ–‰ํ•  ํ•„์š”๊ฐ€ ์—†์œผ๋ฉฐ ๊ฐ€์žฅ ๊ฐ„๋‹จํ•œ ๊ฒฝ์šฐ ํ”ผํ•ด์ž์—๊ฒŒ ํŠน๋ณ„ํžˆ ๋””์ž์ธ๋œ ์ด๋ฏธ์ง€๊ฐ€ ํฌํ•จ๋œ MMS, ์ด๋ฉ”์ผ ๋˜๋Š” ์ฑ„ํŒ… ๋ฉ”์‹œ์ง€๋ฅผ ๋ณด๋‚ด๋Š” ๊ฒƒ์œผ๋กœ ์ถฉ๋ถ„ํ•ฉ๋‹ˆ๋‹ค.

์ด ๋ฌธ์ œ๋Š” ์ถ”๊ฐ€์ ์ธ QM, QG, ASTC ๋ฐ PIO(PNG ๋ณ€ํ˜•) ์ด๋ฏธ์ง€ ํ˜•์‹์„ ์ฒ˜๋ฆฌํ•˜๊ธฐ ์œ„ํ•œ ๋ณ€๊ฒฝ ์‚ฌํ•ญ์ด ์ถ”๊ฐ€๋œ Android 2014 ๊ธฐ๋ฐ˜ ํŽŒ์›จ์–ด๋ถ€ํ„ฐ 4.4.4๋…„๋ถ€ํ„ฐ ๋ฐœ์ƒํ•œ ๊ฒƒ์œผ๋กœ ๋ณด์ž…๋‹ˆ๋‹ค. ์ทจ์•ฝ์  ์ œ๊ฑฐ ะฒ ์—…๋ฐ์ดํŠธ ์‚ผ์„ฑ ํŽŒ์›จ์–ด๊ฐ€ 6์›” XNUMX์ผ์— ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์ œ์กฐ์—…์ฒด์˜ ์ฃผ์š” Android ํ”Œ๋žซํผ๊ณผ ํŽŒ์›จ์–ด๋Š” ์ด ๋ฌธ์ œ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์ด ๋ฌธ์ œ๋Š” Google์˜ ์—”์ง€๋‹ˆ์–ด๊ฐ€ ํผ์ฆˆ ํ…Œ์ŠคํŠธ ์ค‘์— ํ™•์ธํ–ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Š” ์ทจ์•ฝ์ ์ด ์ถฉ๋Œ์—๋งŒ ๊ตญํ•œ๋˜์ง€ ์•Š๋Š”๋‹ค๋Š” ๊ฒƒ์„ ์ฆ๋ช…ํ•˜๊ณ  ASLR ๋ณดํ˜ธ๋ฅผ ์šฐํšŒํ•˜๊ณ  ์‚ผ์„ฑ ์ปดํ“จํ„ฐ์— ์ผ๋ จ์˜ MMS ๋ฉ”์‹œ์ง€๋ฅผ ๋ณด๋‚ด ๊ณ„์‚ฐ๊ธฐ๋ฅผ ์‹คํ–‰ํ•˜๋Š” ์ต์Šคํ”Œ๋กœ์ž‡์˜ ์ž‘์—… ํ”„๋กœํ† ํƒ€์ž…์„ ์ค€๋น„ํ–ˆ์Šต๋‹ˆ๋‹ค. Android 10 ํ”Œ๋žซํผ์„ ์‹คํ–‰ํ•˜๋Š” Galaxy Note 10+ ์Šค๋งˆํŠธํฐ.


ํ‘œ์‹œ๋œ ์˜ˆ์—์„œ ๊ณต๊ฒฉ์— ์„ฑ๊ณตํ•˜๊ณ  100๊ฐœ๊ฐ€ ๋„˜๋Š” ๋ฉ”์‹œ์ง€๋ฅผ ๋ณด๋‚ด๋Š” ๋ฐ ์•ฝ 120๋ถ„์ด ๊ฑธ๋ ธ์Šต๋‹ˆ๋‹ค. ์ต์Šคํ”Œ๋กœ์ž‡์€ ๋‘ ๋ถ€๋ถ„์œผ๋กœ ๊ตฌ์„ฑ๋ฉ๋‹ˆ๋‹ค. ์ฒซ ๋ฒˆ์งธ ๋‹จ๊ณ„์—์„œ๋Š” ASLR์„ ์šฐํšŒํ•˜๊ธฐ ์œ„ํ•ด ๊ธฐ๋ณธ ์ฃผ์†Œ๊ฐ€ libskia.so ๋ฐ libhwui.so ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์—์„œ ๊ฒฐ์ •๋˜๊ณ , ๋‘ ๋ฒˆ์งธ ๋‹จ๊ณ„์—์„œ๋Š” "์—ญ๋ฐฉํ–ฅ"์„ ์‹คํ–‰ํ•˜์—ฌ ์žฅ์น˜์— ๋Œ€ํ•œ ์›๊ฒฉ ์•ก์„ธ์Šค๊ฐ€ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ๊ป๋ฐ๊ธฐ". ๋ฉ”๋ชจ๋ฆฌ ๋ ˆ์ด์•„์›ƒ์— ๋”ฐ๋ผ ๊ธฐ๋ณธ ์ฃผ์†Œ๋ฅผ ๊ฒฐ์ •ํ•˜๋ ค๋ฉด 75~450๊ฐœ์˜ ๋ฉ”์‹œ์ง€๋ฅผ ๋ณด๋‚ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ถ”๊ฐ€์ ์œผ๋กœ ์ฃผ๋ชฉํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์€ ์ถœํŒ 39๊ฐœ์˜ ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•œ XNUMX์›” Android์šฉ ๋ณด์•ˆ ์ˆ˜์ • ์‚ฌํ•ญ ์„ธํŠธ์ž…๋‹ˆ๋‹ค. ์„ธ ๊ฐ€์ง€ ๋ฌธ์ œ์— ์‹ฌ๊ฐํ•œ ์œ„ํ—˜ ์ˆ˜์ค€์ด ํ• ๋‹น๋˜์—ˆ์Šต๋‹ˆ๋‹ค(์ž์„ธํ•œ ๋‚ด์šฉ์€ ์•„์ง ๊ณต๊ฐœ๋˜์ง€ ์•Š์Œ).

  • CVE-2020-0096์€ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ ํŒŒ์ผ์„ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ฝ”๋“œ ์‹คํ–‰์„ ํ—ˆ์šฉํ•˜๋Š” ๋กœ์ปฌ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.
  • CVE-2020-0103์€ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ ์™ธ๋ถ€ ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ฝ”๋“œ ์‹คํ–‰์„ ํ—ˆ์šฉํ•˜๋Š” ์‹œ์Šคํ…œ์˜ ์›๊ฒฉ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.
  • CVE-2020-3641์€ Qualcomm ๋…์  ๊ตฌ์„ฑ ์š”์†Œ์˜ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€