ํด๋ผ์ด์–ธํŠธ ์ธก์—์„œ ํŒŒ์ผ ๋ฎ์–ด์“ฐ๊ธฐ๋ฅผ ํ—ˆ์šฉํ•˜๋Š” Rsync์˜ ์ทจ์•ฝ์„ฑ

ํŒŒ์ผ ๋™๊ธฐํ™” ๋ฐ ๋ฐฑ์—… ์œ ํ‹ธ๋ฆฌํ‹ฐ์ธ rsync์—์„œ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” โ€‹โ€‹rsync ์„œ๋ฒ„์— ์ ‘๊ทผํ•  ๋•Œ ์‚ฌ์šฉ์ž ์ธก์—์„œ ๋Œ€์ƒ ๋””๋ ‰ํ„ฐ๋ฆฌ์˜ ์ž„์˜ ํŒŒ์ผ์„ ์“ฐ๊ฑฐ๋‚˜ ๋ฎ์–ด์“ธ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ (CVE-2022-29154)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ž ์žฌ์ ์œผ๋กœ ๊ณต๊ฒฉ์€ ํด๋ผ์ด์–ธํŠธ์™€ ํ•ฉ๋ฒ•์ ์ธ ์„œ๋ฒ„ ๊ฐ„์˜ ์ „์†ก ํŠธ๋ž˜ํ”ฝ์— ๋Œ€ํ•œ ๊ฐ„์„ญ(MITM)์˜ ๊ฒฐ๊ณผ๋กœ ์ˆ˜ํ–‰๋  ์ˆ˜๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” Rsync 3.2.5pre1 ํ…Œ์ŠคํŠธ ๋ฆด๋ฆฌ์Šค์—์„œ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ด ์ทจ์•ฝ์ ์€ ๊ณผ๊ฑฐ SCP์˜ ๋ฌธ์ œ๋ฅผ ์—ฐ์ƒ์‹œํ‚ค๋ฉฐ, ์„œ๋ฒ„๊ฐ€ ๊ธฐ๋กํ•  ํŒŒ์ผ์˜ ์œ„์น˜๋ฅผ โ€‹โ€‹๊ฒฐ์ •ํ•˜๊ณ , ํด๋ผ์ด์–ธํŠธ๊ฐ€ ์„œ๋ฒ„์—์„œ ๋ฐ˜ํ™˜ํ•œ ๋‚ด์šฉ๊ณผ ์š”์ฒญํ•œ ๋‚ด์šฉ์„ ์ œ๋Œ€๋กœ ํ™•์ธํ•˜์ง€ ์•Š์•„ ์„œ๋ฒ„๊ฐ€ ๋‹ค์Œ ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•จ์œผ๋กœ์จ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ์›๋ž˜ ํด๋ผ์ด์–ธํŠธ๊ฐ€ ์š”์ฒญํ•˜์ง€ ์•Š์€ ํŒŒ์ผ์„ ์ž‘์„ฑํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด, ์‚ฌ์šฉ์ž๊ฐ€ ํ™ˆ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ํŒŒ์ผ์„ ๋ณต์‚ฌํ•˜๋ฉด ์„œ๋ฒ„๋Š” ์š”์ฒญ๋œ ํŒŒ์ผ ๋Œ€์‹  .bash_aliases ๋˜๋Š” .ssh/authorized_keys๋ผ๋Š” ํŒŒ์ผ์„ ๋ฐ˜ํ™˜ํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ํ•ด๋‹น ํŒŒ์ผ์€ ์‚ฌ์šฉ์ž์˜ ํ™ˆ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ์ €์žฅ๋ฉ๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€