๊ฐ์˜ฅ ์ œํ•œ์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๋Š” FreeBSD์˜ ์ทจ์•ฝ์ 

FreeBSD ํ”„๋กœ์ ํŠธ์—์„œ ๊ฐœ๋ฐœํ•œ ๊ฒฉ๋ฆฌ๋œ ํ™˜๊ฒฝ์˜ ๊ฐ์˜ฅ ์‹œ์Šคํ…œ์—์„œ ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์ด ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2020-25582๋Š” ๊ธฐ์กด ๊ฐ์˜ฅ ํ™˜๊ฒฝ์— ์™ธ๋ถ€ ํ”„๋กœ์„ธ์Šค๋ฅผ ์—ฐ๊ฒฐํ•˜๋„๋ก ์„ค๊ณ„๋œ Jail_attach ์‹œ์Šคํ…œ ํ˜ธ์ถœ ๊ตฌํ˜„์˜ ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. ๋ฌธ์ œ๋Š” jexec ๋˜๋Š” killall ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ Jail_attach๋ฅผ ํ˜ธ์ถœํ•  ๋•Œ ๋ฐœ์ƒํ•˜๋ฉฐ, ๊ฐ์˜ฅ ๋‚ด๋ถ€์— ๊ฒฉ๋ฆฌ๋œ ๊ถŒํ•œ ์žˆ๋Š” ํ”„๋กœ์„ธ์Šค๊ฐ€ ๋ฃจํŠธ ๋””๋ ‰ํ„ฐ๋ฆฌ๋ฅผ ๋ณ€๊ฒฝํ•˜๊ณ  ์‹œ์Šคํ…œ์˜ ๋ชจ๋“  ํŒŒ์ผ๊ณผ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.
  • CVE-2020-25581 - Jail_remove ์‹œ์Šคํ…œ ํ˜ธ์ถœ์„ ์‚ฌ์šฉํ•˜์—ฌ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ œ๊ฑฐํ•  ๋•Œ ๋ฐœ์ƒํ•˜๋Š” ๊ฒฝ์Ÿ ์กฐ๊ฑด์œผ๋กœ ์ธํ•ด Jail์ด ์ข…๋ฃŒ๋  ๋•Œ ์ œ๊ฑฐ๋ฅผ ๋ฐฉ์ง€ํ•˜๊ณ  ์ดํ›„์— Jail์ด ์‹œ์ž‘๋  ๋•Œ devfs๋ฅผ ํ†ตํ•ด ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋„๋ก Jail ๋‚ด๋ถ€์—์„œ ์‹คํ–‰๋˜๋Š” ๊ถŒํ•œ ์žˆ๋Š” ํ”„๋กœ์„ธ์Šค๊ฐ€ ํ—ˆ์šฉ๋ฉ๋‹ˆ๋‹ค. devfs๊ฐ€ ์ด๋ฏธ ๊ฐ์˜ฅ์— ๋งˆ์šดํŠธ๋˜์—ˆ์ง€๋งŒ ๊ฒฉ๋ฆฌ ๊ทœ์น™์ด ์•„์ง ์ ์šฉ๋˜์ง€ ์•Š์€ ์ˆœ๊ฐ„์„ ํ™œ์šฉํ•˜์—ฌ ๋™์ผํ•œ ๋ฃจํŠธ ๋””๋ ‰ํ„ฐ๋ฆฌ.

๋˜ํ•œ ์‹œ์Šคํ…œ์— ๋กœ๊ทธ์ธํ•  ๋•Œ ์ ์šฉ๋˜๋Š” ์‚ฌ์šฉ์ž ๋ฐ ๊ทธ๋ฃน์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ทœ์น™์„ ์ •์˜ํ•˜๋Š” login_access ํŒŒ์ผ ์ฒ˜๋ฆฌ๋ฅผ ๋‹ด๋‹นํ•˜๋Š” PAM ๋ชจ๋“ˆ pam_login_access์˜ ์ทจ์•ฝ์ (CVE-2020-25580)์— ์ฃผ๋ชฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค(๊ธฐ๋ณธ์ ์œผ๋กœ ๋‹ค์Œ์„ ํ†ตํ•ด ๋กœ๊ทธ์ธ). ์ฝ˜์†”, sshd ๋ฐ telnetd๊ฐ€ ํ—ˆ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ธˆ์ง€ ๊ทœ์น™์ด ์žˆ์Œ์—๋„ ๋ถˆ๊ตฌํ•˜๊ณ  login_access ์ œํ•œ์„ ์šฐํšŒํ•˜๊ณ  ๋กœ๊ทธ์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ทจ์•ฝ์ ์€ 13.0-STABLE, 12.2-STABLE ๋ฐ 11.4-STABLE ๋ถ„๊ธฐ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ FreeBSD 12.2-RELEASE-p4 ๋ฐ 11.4-RELEASE-p8 ์ˆ˜์ • ์—…๋ฐ์ดํŠธ์—์„œ๋„ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€