5๊ฐ์๊ฐ์ ๊ฐ๋ฐ๊ณผ ๋ง์ง๋ง ์ฃผ์ ๋ฆด๋ฆฌ์ค ์ดํ 7๋ ๋ฐ ๋ง์ Apache OpenOffice 4.1.11์ด 12๊ฐ์ ๋ฒ๊ทธ ์์ ์ฌํญ์ ํฌํจํ๋ ์ ์ง ๊ด๋ฆฌ ๋ฆด๋ฆฌ์ค๋ก ์ถ์๋์์ต๋๋ค. ์ต์ข ํจํค์ง๋ ์ค๋น๋์์ต๋๋ค. Linux, Windows ะธ macOS.
์๋ก์ด ๋ฆด๋ฆฌ์ค์์๋ ์ธ ๊ฐ์ง ์ทจ์ฝ์ ์ด ํด๊ฒฐ๋์์ต๋๋ค.
- CVE-2021-33035 โ ํน์ํ๊ฒ ์กฐ์๋ DBF ํ์ผ์ ์ด ๋ ์ฝ๋ ์คํ์ ํ์ฉํฉ๋๋ค. ์ด ๋ฌธ์ ๋ OpenOffice๊ฐ ๋ฉ๋ชจ๋ฆฌ ํ ๋น ์ ํ๋์ ์ค์ ๋ฐ์ดํฐ ํ์์ ํ์ธํ์ง ์๊ณ DBF ํ์ผ ํค๋์ fieldLength ๋ฐ fieldType ๊ฐ์ ์์กดํ๊ธฐ ๋๋ฌธ์ ๋ฐ์ํฉ๋๋ค. ๊ณต๊ฒฉ์ ์ํํ๋ ค๋ฉด fieldType ๊ฐ์ INTEGER๋ก ์ง์ ํ๊ณ ๋ ํฐ ๋ฐ์ดํฐ๋ฅผ ๋ฐฐ์นํ์ฌ INTEGER ๋ฐ์ดํฐ์ ํฌ๊ธฐ์ ๋ง์ง ์๋ fieldLength ๊ฐ์ ์ง์ ํ ์ ์์ต๋๋ค. ์ด๋ ๊ฒ ํ๋ฉด ํ๋์ ๋ ๋ถ๋ถ์ด ํ ๋น๋ ๋ฒํผ๋ฅผ ์ด๊ณผํ์ฌ ๊ธฐ๋ก๋ฉ๋๋ค. ์ ์ด๋ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๋ก ์ธํด ํจ์์ ๋ฐํ ํฌ์ธํฐ๋ฅผ ์ฌ์ ์ํ๊ณ ๋ฐํ ์งํฅ ํ๋ก๊ทธ๋๋ฐ(ROP) ๊ธฐ๋ฒ์ ์ฌ์ฉํ์ฌ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค.
- CVE-2021-40439 โ ํน๋ณํ ์ ์๋ ๋ฌธ์๋ฅผ ์ฒ๋ฆฌํ ๋ ์ฌ์ฉ ๊ฐ๋ฅํ ์์คํ ๋ฆฌ์์ค๊ฐ ๊ณ ๊ฐ๋๋ ๊ฒฐ๊ณผ๋ฅผ ๊ฐ์ ธ์ค๋ Billion Laughs(XML ํญํ) DoS ๊ณต๊ฒฉ์ ๋๋ค.
- CVE-2021-28129 - DEB ํจํค์ง์ ๋ด์ฉ์ด ๋ฃจํธ๊ฐ ์๋ ์ฌ์ฉ์๋ก ์์คํ ์ ์ค์น๋์์ต๋๋ค.
๋ณด์๊ณผ ๊ด๋ จ๋์ง ์์ ๋ณ๊ฒฝ ์ฌํญ:
- ๋์๋ง ์น์ ํ ์คํธ์ ๊ธ๊ผด ํฌ๊ธฐ๊ฐ ์ปค์ก์ต๋๋ค.
- Fontwork ๊ธ๊ผด ํจ๊ณผ๋ฅผ ๊ด๋ฆฌํ๋ ํญ๋ชฉ์ด ์ฝ์ ๋ฉ๋ด์ ์ถ๊ฐ๋์์ต๋๋ค.
- PDF ๋ด๋ณด๋ด๊ธฐ ๊ธฐ๋ฅ์ ์ํด ํ์ผ ๋ฉ๋ด์ ๋๋ฝ๋ ์์ด์ฝ์ ์ถ๊ฐํ์ต๋๋ค.
- ODS ํ์์ผ๋ก ์ ์ฅํ ๋ ๋ค์ด์ด๊ทธ๋จ์ด ์์ค๋๋ ๋ฌธ์ ๊ฐ ํด๊ฒฐ๋์์ต๋๋ค.
- ์ด์ ๋ฆด๋ฆฌ์ค์์ ์ถ๊ฐ๋ ์์ ํ์ธ ๋ํ ์์๋ก ์ธํด ์ผ๋ถ ์ ์ฉํ ๊ธฐ๋ฅ์ด ์ฐจ๋จ๋๋ ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ์ต๋๋ค(์: ๊ฐ์ ๋ฌธ์์ ์น์ ์ ์ฐธ์กฐํ ๋ ๋ํ ์์๊ฐ ํ์๋จ).
์ถ์ฒ : opennet.ru
