์žฅ์น˜์˜ ์›๊ฒฉ ์ œ์–ด๋ฅผ ํ—ˆ์šฉํ•˜๋Š” APC Smart-UPS์˜ ์ทจ์•ฝ์ 

Armis ๋ณด์•ˆ ์—ฐ๊ตฌ์›๋“ค์€ ํŠน์ • ํฌํŠธ์˜ ์ „์›์„ ๋„๊ฑฐ๋‚˜ ๋‹ค๋ฅธ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์˜ ๋ฐœํŒ์œผ๋กœ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ๊ณผ ๊ฐ™์ด ์žฅ์น˜์˜ ์›๊ฒฉ ์ œ์–ด ๋ฐ ์กฐ์ž‘์„ ํ—ˆ์šฉํ•˜๋Š” APC์˜ ๊ด€๋ฆฌํ˜• ๋ฌด์ •์ „ ์ „์› ๊ณต๊ธ‰ ์žฅ์น˜์—์„œ ์„ธ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์„ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์„ฑ์€ ์ฝ”๋“œ๋ช… TLStorm์ด๋ฉฐ APC Smart-UPS(SCL, SMX, SRT ์‹œ๋ฆฌ์ฆˆ) ๋ฐ SmartConnect(SMT, SMTL, SCL ๋ฐ SMX ์‹œ๋ฆฌ์ฆˆ)์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

Schneider Electric์˜ ์ค‘์•™ ์ง‘์ค‘์‹ ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค๋ฅผ ํ†ตํ•ด ๊ด€๋ฆฌ๋˜๋Š” ์žฅ์น˜์—์„œ TLS ํ”„๋กœํ† ์ฝœ ๊ตฌํ˜„ ์˜ค๋ฅ˜๋กœ ์ธํ•ด ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. SmartConnect ์‹œ๋ฆฌ์ฆˆ ์žฅ์น˜๋Š” ์‹œ์ž‘ ๋˜๋Š” ์—ฐ๊ฒฐ ๋Š๊น€ ์‹œ ์ค‘์•™ ์ง‘์ค‘์‹ ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค์— ์ž๋™์œผ๋กœ ์—ฐ๊ฒฐ๋˜๋ฉฐ ์ธ์ฆ ์—†์ด ๊ณต๊ฒฉ์ž๊ฐ€ ์ทจ์•ฝ์„ฑ์„ ์•…์šฉํ•˜๊ณ  ํŠน์ˆ˜ ์„ค๊ณ„๋œ ํŒจํ‚ท์„ UPS์— ์ „์†กํ•˜์—ฌ ์žฅ์น˜๋ฅผ ์™„์ „ํžˆ ์ œ์–ดํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2022-22805 - ๋“ค์–ด์˜ค๋Š” ์—ฐ๊ฒฐ์„ ์ฒ˜๋ฆฌํ•˜๋Š” ๋™์•ˆ ์•…์šฉ๋˜๋Š” ํŒจํ‚ท ์žฌ์กฐ๋ฆฝ ์ฝ”๋“œ์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์ž…๋‹ˆ๋‹ค. ์กฐ๊ฐ๋‚œ TLS ๋ ˆ์ฝ”๋“œ๋ฅผ ์ฒ˜๋ฆฌํ•˜๋Š” ๋™์•ˆ ๋ฐ์ดํ„ฐ๋ฅผ ๋ฒ„ํผ์— ๋ณต์‚ฌํ•˜๋ฉด ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ์ทจ์•ฝ์  ์•…์šฉ์€ Mocana nanoSSL ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ์ž˜๋ชป๋œ ์˜ค๋ฅ˜ ์ฒ˜๋ฆฌ๋กœ ์ธํ•ด ์ด‰์ง„๋ฉ๋‹ˆ๋‹ค. ์˜ค๋ฅ˜๋ฅผ ๋ฐ˜ํ™˜ํ•œ ํ›„ ์—ฐ๊ฒฐ์ด ๋‹ซํžˆ์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.
  • CVE-2022-22806 - ์—ฐ๊ฒฐ ํ˜‘์ƒ ์ค‘ ์ƒํƒœ ์˜ค๋ฅ˜๋กœ ์ธํ•ด TLS ์„ธ์…˜์„ ์„ค์ •ํ•  ๋•Œ ์ธ์ฆ์„ ์šฐํšŒํ•ฉ๋‹ˆ๋‹ค. ์ดˆ๊ธฐํ™”๋˜์ง€ ์•Š์€ null TLS ํ‚ค๋ฅผ ์บ์‹ฑํ•˜๊ณ  ๋นˆ ํ‚ค๊ฐ€ ํฌํ•จ๋œ ํŒจํ‚ท์„ ์ˆ˜์‹ ํ–ˆ์„ ๋•Œ Mocana nanoSSL ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์—์„œ ๋ฐ˜ํ™˜ํ•˜๋Š” ์˜ค๋ฅ˜ ์ฝ”๋“œ๋ฅผ ๋ฌด์‹œํ•˜๋ฉด ํ‚ค ๊ตํ™˜ ๋ฐ ํ™•์ธ ๋‹จ๊ณ„๋ฅผ ๊ฑฐ์น˜์ง€ ์•Š๊ณ  ์Šˆ๋‚˜์ด๋” ์ผ๋ ‰ํŠธ๋ฆญ ์„œ๋ฒ„์ธ ๊ฒƒ์ฒ˜๋Ÿผ ๊ฐ€์žฅํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    ์žฅ์น˜์˜ ์›๊ฒฉ ์ œ์–ด๋ฅผ ํ—ˆ์šฉํ•˜๋Š” APC Smart-UPS์˜ ์ทจ์•ฝ์ 

์„ธ ๋ฒˆ์งธ ์ทจ์•ฝ์ (CVE-2022-0715)์€ ์—…๋ฐ์ดํŠธ๋ฅผ ์œ„ํ•ด ๋‹ค์šด๋กœ๋“œํ•œ ํŽŒ์›จ์–ด์˜ ์ž˜๋ชป๋œ ๊ฒ€์ฆ ๊ตฌํ˜„๊ณผ ๊ด€๋ จ์ด ์žˆ์œผ๋ฉฐ ๊ณต๊ฒฉ์ž๊ฐ€ ๋””์ง€ํ„ธ ์„œ๋ช…์„ ํ™•์ธํ•˜์ง€ ์•Š๊ณ  ์ˆ˜์ •๋œ ํŽŒ์›จ์–ด๋ฅผ ์„ค์น˜ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ๋ชจ๋‘, ๊ทธ๋Ÿฌ๋‚˜ ํŽŒ์›จ์–ด์— ์‚ฌ์ „ ์ •์˜๋œ ํ‚ค์™€ ํ•จ๊ป˜ ๋Œ€์นญ ์•”ํ˜ธํ™”๋งŒ ์‚ฌ์šฉ๋จ) .

CVE-2022-22805 ์ทจ์•ฝ์ ๊ณผ ๊ฒฐํ•ฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž๋Š” Schneider Electric ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค๋ฅผ ์‚ฌ์นญํ•˜๊ฑฐ๋‚˜ ๋กœ์ปฌ ๋„คํŠธ์›Œํฌ์—์„œ ์—…๋ฐ์ดํŠธ๋ฅผ ์‹œ์ž‘ํ•˜์—ฌ ์›๊ฒฉ์œผ๋กœ ํŽŒ์›จ์–ด๋ฅผ ๊ต์ฒดํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. UPS์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์€ ๊ณต๊ฒฉ์ž๋Š” ์žฅ์น˜์— ๋ฐฑ๋„์–ด ๋˜๋Š” ์•…์„ฑ ์ฝ”๋“œ๋ฅผ ๋ฐฐ์น˜ํ•  ์ˆ˜ ์žˆ์„ ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ ๋ฐฉํ•ด ํ–‰์œ„๋ฅผ ์ˆ˜ํ–‰ํ•˜๊ณ  ์ค‘์š”ํ•œ ์†Œ๋น„์ž์˜ ์ „์›์„ ๋Œ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด ์€ํ–‰์˜ ๋น„๋””์˜ค ๊ฐ์‹œ ์‹œ์Šคํ…œ ๋˜๋Š” ์ƒ๋ช… ์œ ์ง€ ์žฅ์น˜์˜ ์ „์›์„ ๋„๋Š” ๋“ฑ ๋ณ‘์›์— ์žˆ๋Š” ์žฅ์น˜.

์žฅ์น˜์˜ ์›๊ฒฉ ์ œ์–ด๋ฅผ ํ—ˆ์šฉํ•˜๋Š” APC Smart-UPS์˜ ์ทจ์•ฝ์ 

Schneider Electric์€ ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ํŒจ์น˜๋ฅผ ์ค€๋น„ํ–ˆ์œผ๋ฉฐ ํŽŒ์›จ์–ด ์—…๋ฐ์ดํŠธ๋„ ์ค€๋น„ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์†์ƒ ์œ„ํ—˜์„ ์ค„์ด๋ ค๋ฉด NMC(๋„คํŠธ์›Œํฌ ๊ด€๋ฆฌ ์นด๋“œ) ์นด๋“œ๊ฐ€ ์žˆ๋Š” ์žฅ์น˜์—์„œ ๊ธฐ๋ณธ ์•”ํ˜ธ("apc")๋ฅผ ๋ณ€๊ฒฝํ•˜๊ณ  ๋””์ง€ํ„ธ ์„œ๋ช…๋œ SSL ์ธ์ฆ์„œ๋ฅผ ์„ค์น˜ํ•˜๊ณ  ๋ฐฉํ™”๋ฒฝ์—์„œ UPS์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ด ์ถ”๊ฐ€๋กœ ๊ถŒ์žฅ๋ฉ๋‹ˆ๋‹ค. ์Šˆ๋‚˜์ด๋” ์ผ๋ ‰ํŠธ๋ฆญ ํด๋ผ์šฐ๋“œ ์ฃผ์†Œ์—๋งŒ.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€