PowerDNS ๊ถŒํ•œ ์žˆ๋Š” ์„œ๋ฒ„์˜ ์ทจ์•ฝ์ 

์œ ํšจํ•œ ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” DNS ์„œ๋ฒ„ ์—…๋ฐ์ดํŠธ PowerDNS ๊ถŒํ•œ ์žˆ๋Š” ์„œ๋ฒ„ 4.3.1, 4.2.3 ๋ฐ 4.1.14์–ด๋Š ์ œ๊ฑฐ ๋„ค ๊ฐ€์ง€ ์ทจ์•ฝ์ ์ด ์žˆ์œผ๋ฉฐ ๊ทธ ์ค‘ ๋‘ ๊ฐœ๋Š” ์ž ์žฌ์ ์œผ๋กœ ๊ณต๊ฒฉ์ž๊ฐ€ ์›๊ฒฉ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ทจ์•ฝ์  CVE-2020-24696, CVE-2020-24697 ๋ฐ CVE-2020-24698
์˜ํ–ฅ์„ ๋ฏธ์น˜๋‹ค ํ‚ค ๊ตํ™˜ ๋ฉ”์ปค๋‹ˆ์ฆ˜์„ ๊ตฌํ˜„ํ•œ ์ฝ”๋“œ GSS-TSIG. ์ทจ์•ฝ์ ์€ PowerDNS๊ฐ€ GSS-TSIG ์ง€์›(โ€œโ€”enable-experimental-gss-tsigโ€, ๊ธฐ๋ณธ์ ์œผ๋กœ ์‚ฌ์šฉ๋˜์ง€ ์•Š์Œ)์œผ๋กœ ๊ตฌ์ถ•๋œ ๊ฒฝ์šฐ์—๋งŒ ๋‚˜ํƒ€๋‚˜๋ฉฐ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ ๋„คํŠธ์›Œํฌ ํŒจํ‚ท์„ ์ „์†กํ•˜์—ฌ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฒฝ์Ÿ ์กฐ๊ฑด ๋ฐ ๋”๋ธ” ํ”„๋ฆฌ ์ทจ์•ฝ์  CVE-2020-24696 ๋ฐ CVE-2020-24698์€ ํ˜•์‹์ด ์ž˜๋ชป๋œ GSS-TSIG ์„œ๋ช…์ด ํฌํ•จ๋œ ์š”์ฒญ์„ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ถฉ๋Œ ๋˜๋Š” ๊ณต๊ฒฉ์ž ์ฝ”๋“œ ์‹คํ–‰์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ทจ์•ฝ์  CVE-2020-24697์€ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋กœ ์ œํ•œ๋ฉ๋‹ˆ๋‹ค. GSS-TSIG ์ฝ”๋“œ๋Š” ๋ฐฐํฌ ํŒจํ‚ค์ง€๋ฅผ ํฌํ•จํ•˜์—ฌ ๊ธฐ๋ณธ์ ์œผ๋กœ ์‚ฌ์šฉ๋˜์ง€ ์•Š๊ณ  ์ž ์žฌ์ ์œผ๋กœ ๋‹ค๋ฅธ ๋ฌธ์ œ๋ฅผ ํฌํ•จํ•˜๊ณ  ์žˆ์œผ๋ฏ€๋กœ PowerDNS Authoritative 4.4.0 ๋ฆด๋ฆฌ์Šค์—์„œ ์ด๋ฅผ ์™„์ „ํžˆ ์ œ๊ฑฐํ•˜๊ธฐ๋กœ ๊ฒฐ์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

CVE-2020-17482 ์ดˆ๊ธฐํ™”๋˜์ง€ ์•Š์€ ํ”„๋กœ์„ธ์Šค ๋ฉ”๋ชจ๋ฆฌ์—์„œ ์ •๋ณด ์œ ์ถœ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์ง€๋งŒ ์„œ๋ฒ„์—์„œ ์ œ๊ณตํ•˜๋Š” DNS ์˜์—ญ์— ์ƒˆ ๋ ˆ์ฝ”๋“œ๋ฅผ ์ถ”๊ฐ€ํ•  ์ˆ˜ ์žˆ๋Š” ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž์˜ ์š”์ฒญ์„ ์ฒ˜๋ฆฌํ•  ๋•Œ๋งŒ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€