์„œ๋ฒ„์—์„œ ์ฝ”๋“œ ์‹คํ–‰์„ ํ—ˆ์šฉํ•˜๋Š” Bitbucket ์„œ๋ฒ„์˜ ์ทจ์•ฝ์ 

Git ๋ฆฌํฌ์ง€ํ† ๋ฆฌ ์ž‘์—…์„ ์œ„ํ•œ ์›น ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ๋ฐฐํฌํ•˜๊ธฐ ์œ„ํ•œ ํŒจํ‚ค์ง€์ธ Bitbucket Server์—์„œ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ (CVE-2022-36804)์ด ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฅผ ํ†ตํ•ด ๊ฐœ์ธ ๋˜๋Š” ๊ณต์šฉ ๋ฆฌํฌ์ง€ํ† ๋ฆฌ์— ๋Œ€ํ•œ ์ฝ๊ธฐ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ์›๊ฒฉ ๊ณต๊ฒฉ์ž๊ฐ€ ์„œ๋ฒ„์—์„œ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์™„๋ฃŒ๋œ HTTP ์š”์ฒญ์„ ๋ณด๋‚ด๋ฉด ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” ๋ฒ„์ „ 6.10.17๋ถ€ํ„ฐ ๋ฐœ์ƒํ–ˆ์œผ๋ฉฐ Bitbucket Server ๋ฐ Bitbucket Data Center ๋ฆด๋ฆฌ์Šค 7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.2.2 ๋ฐ 8.3.1์—์„œ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ bitbucket.org ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค์—๋Š” ๋‚˜ํƒ€๋‚˜์ง€ ์•Š์œผ๋ฉฐ ํ•ด๋‹น ์‚ฌ์ดํŠธ์— ์„ค์น˜๋œ ์ œํ’ˆ์—๋งŒ ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

์ด ์ทจ์•ฝ์ ์€ ์ด์ „์— ์•Œ๋ ค์ง€์ง€ ์•Š์€ ์ทจ์•ฝ์ ์„ ์‹๋ณ„ํ•œ ๋Œ€๊ฐ€๋กœ ๋ณด์ƒ์„ ์ œ๊ณตํ•˜๋Š” Bugcrowd Bug Bounty ์ด๋‹ˆ์…”ํ‹ฐ๋ธŒ์˜ ์ผ๋ถ€๋กœ ๋ณด์•ˆ ์—ฐ๊ตฌ์›์— ์˜ํ•ด ์‹๋ณ„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์ƒ๊ธˆ์€ 6 ๋‹ฌ๋Ÿฌ์˜€์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ ๋ฐฉ๋ฒ•๊ณผ ์ต์Šคํ”Œ๋กœ์ž‡ ํ”„๋กœํ† ํƒ€์ž…์— ๋Œ€ํ•œ ์ž์„ธํ•œ ๋‚ด์šฉ์€ ํŒจ์น˜ ๊ณต๊ฐœ ํ›„ 30์ผ ํ›„์— ๊ณต๊ฐœ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ํŒจ์น˜๋ฅผ ์ ์šฉํ•˜๊ธฐ ์ „์— ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ ์œ„ํ—˜์„ ์ค„์ด๊ธฐ ์œ„ํ•œ ์กฐ์น˜๋กœ "feature.public.access=false" ์„ค์ •์„ ์‚ฌ์šฉํ•˜์—ฌ ๋ฆฌํฌ์ง€ํ† ๋ฆฌ์— ๋Œ€ํ•œ ๊ณต๊ฐœ ์•ก์„ธ์Šค๋ฅผ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€