Linux ์ปค๋„, Glibc, GStreamer, Ghostscript, BIND ๋ฐ CUPS์˜ ์ทจ์•ฝ์ 

์ตœ๊ทผ์— ํ™•์ธ๋œ ๋ช‡ ๊ฐ€์ง€ ์ทจ์•ฝ์ :

  • CVE-2023-39191์€ ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ Linux ์ปค๋„ ์ˆ˜์ค€์—์„œ ๊ถŒํ•œ์„ ํ™•๋Œ€ํ•˜๊ณ  ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ—ˆ์šฉํ•˜๋Š” eBPF ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ์‚ฌ์šฉ์ž๊ฐ€ ์‹คํ–‰์„ ์œ„ํ•ด ์ œ์ถœํ•œ eBPF ํ”„๋กœ๊ทธ๋žจ์˜ ์ž˜๋ชป๋œ ๊ฒ€์ฆ์œผ๋กœ ์ธํ•ด ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•˜๋ ค๋ฉด ์‚ฌ์šฉ์ž๋Š” ์ž์‹ ์˜ BPF ํ”„๋กœ๊ทธ๋žจ์„ ๋กœ๋“œํ•  ์ˆ˜ ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์˜ˆ๋ฅผ ๋“ค์–ด Ubuntu 0์—์„œ์™€ ๊ฐ™์ด kernel.unprivileged_bpf_disabled ๋งค๊ฐœ๋ณ€์ˆ˜๊ฐ€ 20.04์œผ๋กœ ์„ค์ •๋œ ๊ฒฝ์šฐ). ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ •๋ณด๋Š” ์ง€๋‚œํ•ด XNUMX์›” ์ปค๋„ ๊ฐœ๋ฐœ์ž๋“ค์—๊ฒŒ ์ „๋‹ฌ๋๊ณ , ํ”ฝ์Šค๋Š” XNUMX์›” ์กฐ์šฉํžˆ ๋„์ž…๋๋‹ค.
  • CVE-2023-42753 ํฌ์ธํ„ฐ๋ฅผ ์ฆ๊ฐ€/๊ฐ์†Œ์‹œํ‚ค๊ณ  ํ• ๋‹น๋œ ๋ฒ„ํผ ์™ธ๋ถ€์˜ ๋ฉ”๋ชจ๋ฆฌ ์œ„์น˜์— ์“ฐ๊ฑฐ๋‚˜ ์ฝ๊ธฐ ์œ„ํ•œ ์กฐ๊ฑด์„ ์ƒ์„ฑํ•˜๋Š” ๋ฐ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” netfilter ์ปค๋„ ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ ipset ๊ตฌํ˜„์— ์žˆ๋Š” ๋ฐฐ์—ด ์ธ๋ฑ์Šค ๊ด€๋ จ ๋ฌธ์ œ์ž…๋‹ˆ๋‹ค. ์ทจ์•ฝ์  ์กด์žฌ ์—ฌ๋ถ€๋ฅผ ํ™•์ธํ•˜๊ธฐ ์œ„ํ•ด ๋น„์ •์ƒ ์ข…๋ฃŒ๋ฅผ ์ผ์œผํ‚ค๋Š” ๊ณต๊ฒฉ ํ”„๋กœํ† ํƒ€์ž…์„ ์ค€๋น„ํ–ˆ๋‹ค(๋” ์œ„ํ—˜ํ•œ ๊ณต๊ฒฉ ์‹œ๋‚˜๋ฆฌ์˜ค๋„ ๋ฐฐ์ œํ•  ์ˆ˜ ์—†๋‹ค). ์ˆ˜์ • ์‚ฌํ•ญ์€ ์ปค๋„ ๋ฆด๋ฆฌ์Šค 5.4.257, 6.5.3, 6.4.16, 6.1.53, 5.10.195, 5.15.132์— ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2023-39192, CVE-2023-39193, CVE-2023-39193 - match_flags ๋ฐ u32_match_it ํ•จ์ˆ˜์—์„œ ํ• ๋‹น๋œ ๋ฒ„ํผ ์™ธ๋ถ€ ์˜์—ญ์„ ์ฝ์„ ์ˆ˜ ์žˆ๋Š” ๊ธฐ๋Šฅ์œผ๋กœ ์ธํ•ด ์ปค๋„ ๋ฉ”๋ชจ๋ฆฌ ์ฝ˜ํ…์ธ  ์œ ์ถœ์„ ์ดˆ๋ž˜ํ•˜๋Š” Linux ์ปค๋„์˜ ์—ฌ๋Ÿฌ ์ทจ์•ฝ์  Netfilter ํ•˜์œ„ ์‹œ์Šคํ…œ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ ์ƒํƒœ ํ•„ํ„ฐ ์ฒ˜๋ฆฌ ์ฝ”๋“œ์—๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ํ•ด๋‹น ์ทจ์•ฝ์ ์€ 1์›”(2, XNUMX)๊ณผ XNUMX์›”์— ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2023-42755๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ rsvp ํŠธ๋ž˜ํ”ฝ ๋ถ„๋ฅ˜๊ธฐ์˜ ํฌ์ธํ„ฐ ์ž‘์—… ์‹œ ์˜ค๋ฅ˜๋กœ ์ธํ•ด ์ปค๋„ ์ถฉ๋Œ์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” LTS ์ปค๋„ 6.1, 5.15, 5.10, 5.4, 4.19 ๋ฐ 4.14์—์„œ ๋‚˜ํƒ€๋‚ฉ๋‹ˆ๋‹ค. ์ต์Šคํ”Œ๋กœ์ž‡ ํ”„๋กœํ† ํƒ€์ž…์ด ์ค€๋น„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ˆ˜์ • ์‚ฌํ•ญ์€ ์•„์ง ์ปค๋„์— ์ ์šฉ๋˜์ง€ ์•Š์•˜์œผ๋ฉฐ ํŒจ์น˜๋กœ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.
  • CVE-2023-42756์€ ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ํŒจ๋‹‰ ์ƒํƒœ๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๋„๋ก ์•…์šฉํ•  ์ˆ˜ ์žˆ๋Š” NetFilter ์ปค๋„ ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ ๊ฒฝ์Ÿ ์กฐ๊ฑด์ž…๋‹ˆ๋‹ค. ์ตœ์†Œํ•œ ์ปค๋„ 6.5.rc7, 6.1 ๋ฐ 5.10์—์„œ ์ž‘๋™ํ•˜๋Š” ์ต์Šคํ”Œ๋กœ์ž‡ ํ”„๋กœํ† ํƒ€์ž…์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ˆ˜์ • ์‚ฌํ•ญ์€ ์•„์ง ์ปค๋„์— ์ ์šฉ๋˜์ง€ ์•Š์•˜์œผ๋ฉฐ ํŒจ์น˜๋กœ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.
  • CVE-2023-4527 2048๋ฐ”์ดํŠธ๋ณด๋‹ค ํฐ DNS ์‘๋‹ต์„ ์ฒ˜๋ฆฌํ•  ๋•Œ getaddrinfo ํ•จ์ˆ˜์—์„œ Glibc ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ ์Šคํƒ ์˜ค๋ฒ„ํ”Œ๋กœ๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์Šคํƒ ๋ฐ์ดํ„ฐ ์œ ์ถœ ๋˜๋Š” ์ถฉ๋Œ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ทจ์•ฝ์ ์€ /etc/resolv.conf์—์„œ "no-aaaa" ์˜ต์…˜์„ ์‚ฌ์šฉํ•  ๋•Œ 2.36๋ณด๋‹ค ์ตœ์‹  Glibc ๋ฒ„์ „์—์„œ๋งŒ ๋‚˜ํƒ€๋‚ฉ๋‹ˆ๋‹ค.
  • CVE-2023-40474, CVE-2023-40475๋Š” MXF ๋น„๋””์˜ค ํŒŒ์ผ ํ•ธ๋“ค๋Ÿฌ์˜ ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ๋ฐœ์ƒํ•˜๋Š” GStreamer ๋ฉ€ํ‹ฐ๋ฏธ๋””์–ด ํ”„๋ ˆ์ž„์›Œํฌ์˜ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด GStreamer๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์—์„œ ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ MXF ํŒŒ์ผ์„ ์ฒ˜๋ฆฌํ•  ๋•Œ ๊ณต๊ฒฉ์ž๊ฐ€ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๋Š” gst-plugins-bad 1.22.6 ํŒจํ‚ค์ง€์—์„œ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2023-40476 - GStreamer์—์„œ ์ œ๊ณต๋˜๋Š” H.265 ๋น„๋””์˜ค ํ”„๋กœ์„ธ์„œ์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ํŠน์ˆ˜ ํ˜•์‹์˜ ๋น„๋””์˜ค๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ์ฝ”๋“œ ์‹คํ–‰์ด ๊ฐ€๋Šฅํ•ด์ง‘๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ gst-plugins-bad 1.22.6 ํŒจํ‚ค์ง€์—์„œ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • ๋ถ„์„ - ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ PostScript ๋ฌธ์„œ๋ฅผ ์—ด ๋•Œ ํ•ด๋‹น ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•ด Ghostscript ํŒจํ‚ค์ง€์˜ CVE-2023-36664 ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜๋Š” ์ต์Šคํ”Œ๋กœ์ž‡์„ ๋ถ„์„ํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” "|" ๋ฌธ์ž๋กœ ์‹œ์ž‘ํ•˜๋Š” ํŒŒ์ผ ์ด๋ฆ„์„ ์ž˜๋ชป ์ฒ˜๋ฆฌํ•˜์—ฌ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ๋˜๋Š” ์ ‘๋‘์‚ฌ %pipe%. ์ด ์ทจ์•ฝ์ ์€ Ghostscript 10.01.2 ๋ฆด๋ฆฌ์Šค์—์„œ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2023-3341, CVE-2023-4236 - ํŠน๋ณ„ํžˆ ์„ค๊ณ„๋œ ์ œ์–ด ๋ฉ”์‹œ์ง€๋ฅผ ์ฒ˜๋ฆฌํ•  ๋•Œ ๋ช…๋ช…๋œ ํ”„๋กœ์„ธ์Šค์˜ ์ถฉ๋Œ์„ ์ดˆ๋ž˜ํ•˜๋Š” BIND 9 DNS ์„œ๋ฒ„์˜ ์ทจ์•ฝ์ (named๊ฐ€ ๊ด€๋ฆฌ๋˜๋Š” TCP ํฌํŠธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋งŒ์œผ๋กœ ์ถฉ๋ถ„ํ•จ) ๊ธฐ๋ณธ์ ์œผ๋กœ) ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค์˜ ๊ฒฝ์šฐ) RNDC ํ‚ค์— ๋Œ€ํ•œ ์ง€์‹์ด ํ•„์š”ํ•˜์ง€ ์•Š์Œ) ๋˜๋Š” DNS-over-TLS ๋ชจ๋“œ์—์„œ ํŠน์ • ๋†’์€ ๋กœ๋“œ๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค. ์ทจ์•ฝ์ ์€ BIND ๋ฆด๋ฆฌ์Šค 9.16.44, 9.18.19 ๋ฐ 9.19.17์—์„œ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • CVE-2023-4504๋Š” ํŠน์ˆ˜ ํ˜•์‹์˜ Postscript ๋ฌธ์„œ๋ฅผ ๊ตฌ๋ฌธ ๋ถ„์„ํ•  ๋•Œ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋ฅผ ๋ฐœ์ƒ์‹œํ‚ค๋Š” CUPS ์ธ์‡„ ์„œ๋ฒ„ ๋ฐ libppd ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. ์‹œ์Šคํ…œ์—์„œ ์ฝ”๋“œ ์‹คํ–‰์„ ์กฐ์งํ™”ํ•˜๊ธฐ ์œ„ํ•ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” CUPS 2.4.7(ํŒจ์น˜) ๋ฐ libppd 2.0.0(ํŒจ์น˜) ๋ฆด๋ฆฌ์Šค์—์„œ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€