XML ๋ฐ์ดํ„ฐ ์ฒ˜๋ฆฌ ์‹œ ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์ง€๋Š” Expat ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ ์ทจ์•ฝ์ 

Apache httpd, OpenOffice, LibreOffice, Firefox, Chromium, Python ๋ฐ Wayland๋ฅผ ํฌํ•จํ•œ ๋งŽ์€ ํ”„๋กœ์ ํŠธ์—์„œ XML ํ˜•์‹์„ ๊ตฌ๋ฌธ ๋ถ„์„ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” Expat 2.4.5 ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ๋Š” XNUMX๊ฐœ์˜ ์œ„ํ—˜ํ•œ ์ทจ์•ฝ์ ์„ ์ œ๊ฑฐํ•˜๋ฉฐ, ๊ทธ ์ค‘ XNUMX๊ฐœ๋Š” ์ž ์žฌ์ ์œผ๋กœ ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ด์ค๋‹ˆ๋‹ค. libexpat๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์—์„œ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ XML ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ. ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์— ๋Œ€ํ•ด ์ž‘๋™ ์ค‘์ธ ์ต์Šคํ”Œ๋กœ์ž‡์ด ๋ณด๊ณ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Debian, SUSE, Ubuntu, RHEL, Fedora, Gentoo, Arch Linux ํŽ˜์ด์ง€์—์„œ ๋ฐฐํฌํŒ์˜ ํŒจํ‚ค์ง€ ์—…๋ฐ์ดํŠธ ๊ฒŒ์‹œ๋ฅผ ๋”ฐ๋ฅผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ™•์ธ๋œ ์ทจ์•ฝ์ :

  • CVE-2022-25235 - XML์—์„œ ํŠน๋ณ„ํžˆ ํ˜•์‹ํ™”๋œ 2๋ฐ”์ดํŠธ ๋ฐ 3๋ฐ”์ดํŠธ UTF-8 ๋ฌธ์ž ์‹œํ€€์Šค๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ์œ ๋‹ˆ์ฝ”๋“œ ๋ฌธ์ž ์ธ์ฝ”๋”ฉ์˜ ์ž˜๋ชป๋œ ๊ฒ€์‚ฌ๋กœ ์ธํ•œ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์ž…๋‹ˆ๋‹ค. ํƒœ๊ทธ ์ด๋ฆ„.
  • CVE-2022-25236 - URI์˜ "xmlns[:prefix]" ์†์„ฑ ๊ฐ’์œผ๋กœ ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๊ตฌ๋ถ„ ๊ธฐํ˜ธ ๋ฌธ์ž๋ฅผ ๋Œ€์ฒดํ•  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค(์•…์šฉ ๊ฐ€๋Šฅ).
  • CVE-2022-25313 ๋งค์šฐ ๋งŽ์€ ์ˆ˜์˜ ์—ฌ๋Š” ๊ด„ํ˜ธ๋ฅผ ํฌํ•จํ•˜๋Š” 2MB๋ณด๋‹ค ํฐ ํŒŒ์ผ์—์„œ ๋ณผ ์ˆ˜ ์žˆ๋“ฏ์ด "doctype"(DTD) ๋ธ”๋ก์„ ๊ตฌ๋ฌธ ๋ถ„์„ํ•  ๋•Œ ์Šคํƒ ์†Œ๋ชจ๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ์ทจ์•ฝ์ ์„ ์ด์šฉํ•˜์—ฌ ์‹œ์Šคํ…œ์—์„œ ์ž์‹ ์˜ ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ์„ ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-25315๋Š” 64๋น„ํŠธ ์‹œ์Šคํ…œ์—์„œ๋งŒ ๋ฐœ์ƒํ•˜๊ณ  ๊ธฐ๊ฐ€๋ฐ”์ดํŠธ์˜ ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•ด์•ผ ํ•˜๋Š” storeRawNames ํ•จ์ˆ˜์˜ ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ์ž…๋‹ˆ๋‹ค. ์ทจ์•ฝ์ ์„ ์ด์šฉํ•˜์—ฌ ์‹œ์Šคํ…œ์—์„œ ์ž์‹ ์˜ ์ฝ”๋“œ ์‹คํ–‰์„ ๊ตฌ์„ฑํ•  ์ˆ˜ ์žˆ์„ ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2022-25314๋Š” 64๋น„ํŠธ ์‹œ์Šคํ…œ์—์„œ๋งŒ ๋ฐœ์ƒํ•˜๊ณ  ๊ธฐ๊ฐ€๋ฐ”์ดํŠธ์˜ ๋ฐ์ดํ„ฐ๋ฅผ ์ฒ˜๋ฆฌํ•ด์•ผ ํ•˜๋Š” copyString ํ•จ์ˆ˜์˜ ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ์ž…๋‹ˆ๋‹ค. ๋ฌธ์ œ๋กœ ์ธํ•ด ์„œ๋น„์Šค ๊ฑฐ๋ถ€๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€