Python 3.5.8 ๋Œ€์‹  ์‹ค์ˆ˜๋กœ ์ž˜๋ชป๋œ ๋ฒ„์ „์ด ๋ฐฐํฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ฝ˜ํ…์ธ  ์ „๋‹ฌ ์‹œ์Šคํ…œ์—์„œ ์บ์‹ฑ์„ ๊ตฌ์„ฑํ•˜๋Š” ์ค‘ ์˜ค๋ฅ˜๋กœ ์ธํ•ด ์–ด์…ˆ๋ธ”๋ฆฌ ์ค‘ ํ•˜๋‚˜๋ฅผ ๋‹ค์šด๋กœ๋“œํ•˜๋ ค๊ณ  ํ•  ๋•Œ ์ถœํŒ ๋œ ๊ทธ์ €๊ป˜ ๊ต์ • ํ•ด์ œ ํŒŒ์ด์ฌ 3.5.8 ํ™•์‚ฐ ๋ชจ๋“  ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋˜์ง€ ์•Š์€ ๋ฏธ๋ฆฌ๋ณด๊ธฐ ๋นŒ๋“œ์ž…๋‹ˆ๋‹ค. ๋ฌธ์ œ ๋งŒ์ง„ ์•„์นด์ด๋ธŒ ์ „์šฉ Python-3.5.8.tar.xz, ์ง‘ํšŒ Python-3.5.8.tgz ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ๋ฐฐํฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ถœ์‹œ ํ›„ ์ฒ˜์Œ 3.5.8์‹œ๊ฐ„ ์ด๋‚ด์— "Python-12.tar.xz" ํŒŒ์ผ์„ ๋‹ค์šด๋กœ๋“œํ•œ ๋ชจ๋“  ์‚ฌ์šฉ์ž๋Š” ์ฒดํฌ์„ฌ(MD5 4464517ed6044bca4fc78ea9ed086c36)์„ ์‚ฌ์šฉํ•˜์—ฌ ๋‹ค์šด๋กœ๋“œํ•œ ๋ฐ์ดํ„ฐ์˜ ์ •ํ™•์„ฑ์„ ํ™•์ธํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ์ตœ์ข… ๋ฆด๋ฆฌ์Šค์™€ ๋‹ฌ๋ฆฌ ๋ฏธ๋ฆฌ๋ณด๊ธฐ ๋ฒ„์ „์—๋Š” ํฌํ•จ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์ˆ˜์ • ์ทจ์•ฝ์  CVE-2019-16935 XML-RPC ์„œ๋ฒ„ ์ฝ”๋“œ์—์„œ. ์ด ์ทจ์•ฝ์ ์€ ๊บพ์‡  ๊ด„ํ˜ธ ์ด์Šค์ผ€์ดํ”„ ๊ธฐ๋Šฅ์ด ๋ถ€์กฑํ•˜์—ฌ server_title ํ•„๋“œ๋ฅผ ํ†ตํ•œ JavaScript ์ฃผ์ž…(XSS)์„ ํ—ˆ์šฉํ–ˆ์Šต๋‹ˆ๋‹ค. ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ์ด ์‚ฌ์šฉ์ž ์ž…๋ ฅ์„ ๊ธฐ๋ฐ˜์œผ๋กœ ์„œ๋ฒ„ ์ด๋ฆ„์„ ์„ค์ •ํ•˜๋Š” ๊ฒฝ์šฐ ๊ณต๊ฒฉ์ž๋Š” JavaScript ๋Œ€์ฒด๋ฅผ ๋‹ฌ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค(์˜ˆ: "server.set_server_name('test) โ€™)ยป).

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€