๋ฉ”์ผ๋ง ๋ฆฌ์ŠคํŠธ ๊ด€๋ฆฌ์ž ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋Š” Mailman์˜ ์ทจ์•ฝ์ 

๋‹ค์–‘ํ•œ ์˜คํ”ˆ ์†Œ์Šค ํ”„๋กœ์ ํŠธ์—์„œ ๊ฐœ๋ฐœ์ž ๊ฐ„์˜ ํ†ต์‹ ์„ ๊ตฌ์„ฑํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” GNU Mailman 2.1.35 ๋ฉ”์ผ๋ง ๊ด€๋ฆฌ ์‹œ์Šคํ…œ์˜ ์ˆ˜์ • ๋ฆด๋ฆฌ์Šค๊ฐ€ ๊ฒŒ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์—…๋ฐ์ดํŠธ๋Š” ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค. ์ฒซ ๋ฒˆ์งธ ์ทจ์•ฝ์ (CVE-2021-42096)์€ ๋ฉ”์ผ๋ง ๋ชฉ๋ก์— ๊ฐ€์ž…ํ•œ ๋ชจ๋“  ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋ฉ”์ผ๋ง ๋ชฉ๋ก์˜ ๊ด€๋ฆฌ์ž ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋‘ ๋ฒˆ์งธ ์ทจ์•ฝ์ (CVE-2021-42097)์œผ๋กœ ์ธํ•ด ๋‹ค๋ฅธ ๋ฉ”์ผ๋ง ๋ฆฌ์ŠคํŠธ ์‚ฌ์šฉ์ž์— ๋Œ€ํ•ด CSRF ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•˜์—ฌ ๊ทธ์˜ ๊ณ„์ •์„ ํƒˆ์ทจํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์€ ๋ฉ”์ผ๋ง ๋ฆฌ์ŠคํŠธ์— ๊ฐ€์ž…๋œ ํšŒ์›๋งŒ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Mailman 3์€ ์ด ๋ฌธ์ œ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๋‘ ๊ฐ€์ง€ ๋ฌธ์ œ ๋ชจ๋‘ ์˜ต์…˜ ํŽ˜์ด์ง€์—์„œ CSRF ๊ณต๊ฒฉ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” csrf_token ๊ฐ’์ด ํ•ญ์ƒ ๊ด€๋ฆฌ์ž ํ† ํฐ๊ณผ ๋™์ผํ•˜๊ณ  ํ˜„์žฌ ์„ธ์…˜์˜ ์‚ฌ์šฉ์ž์— ๋Œ€ํ•ด ๋ณ„๋„๋กœ ์ƒ์„ฑ๋˜์ง€ ์•Š๋Š”๋‹ค๋Š” ์‚ฌ์‹ค๋กœ ์ธํ•ด ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. csrf_token์„ ์ƒ์„ฑํ•  ๋•Œ ๊ด€๋ฆฌ์ž ๋น„๋ฐ€๋ฒˆํ˜ธ์˜ ํ•ด์‹œ์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ์‚ฌ์šฉ๋˜๋ฏ€๋กœ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž…์— ์˜ํ•œ ๋น„๋ฐ€๋ฒˆํ˜ธ ๊ฒฐ์ •์ด ๋‹จ์ˆœํ™”๋ฉ๋‹ˆ๋‹ค. ํ•œ ์‚ฌ์šฉ์ž๋ฅผ ์œ„ํ•ด ์ƒ์„ฑ๋œ csrf_token์€ ๋‹ค๋ฅธ ์‚ฌ์šฉ์ž์—๊ฒŒ๋„ ์ ํ•ฉํ•˜๋ฏ€๋กœ ๊ณต๊ฒฉ์ž๋Š” ๋‹ค๋ฅธ ์‚ฌ์šฉ์ž๊ฐ€ ์—ด ๋•Œ ์ด ์‚ฌ์šฉ์ž๋ฅผ ๋Œ€์‹ ํ•˜์—ฌ Mailman ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ๋ช…๋ น์ด ์‹คํ–‰๋˜๋„๋ก ํ•˜๊ณ  ๊ทธ์˜ ๊ณ„์ •์„ ์ œ์–ดํ•  ์ˆ˜ ์žˆ๋Š” ํŽ˜์ด์ง€๋ฅผ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€