English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 14160
À§Çèµµ 40
Æ÷Æ® 22
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù SSH
»ó¼¼¼³¸í ¿ø°Ý È£½ºÆ®¿¡ ¼³Ä¡µÈ OpenSSH ¹öÀüÀÌ 9.8 ÀÌÀü ¹öÀüÀ̹ǷÎ, release-9.8 ±Ç°í¹®¿¡ ¾ð±ÞµÈ Ãë¾àÁ¡ÀÇ ¿µÇâÀ» ¹Þ½À´Ï´Ù.

- ÀÌ ¸±¸®½º´Â µÎ °¡Áö º¸¾È ¹®Á¦¿¡ ´ëÇÑ ¼öÁ¤»çÇ×À» Æ÷ÇÔÇÏ°í ÀÖÀ¸¸ç, Çϳª´Â ½É°¢ÇÏ°í ´Ù¸¥ Çϳª´Â °æ¹ÌÇÕ´Ï´Ù.

1) sshd(8)ÀÇ °æÀï Á¶°Ç Portable OpenSSH ¹öÀü 8.5p1ºÎÅÍ 9.7p1(Æ÷ÇÔ) »çÀÌÀÇ sshd(8)¿¡ ½É°¢ÇÑ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ¿© ·çÆ® ±ÇÇÑÀ¸·Î ÀÓÀÇ ÄÚµå ½ÇÇàÀÌ °¡´ÉÇÒ ¼ö ÀÖ½À´Ï´Ù. ASLRÀÌ Àû¿ëµÈ 32ºñÆ® Linux/glibc ½Ã½ºÅÛ¿¡¼­ ¼º°øÀûÀÎ °ø°ÝÀÌ ÀÔÁõµÇ¾ú½À´Ï´Ù. ½ÇÇè½Ç Á¶°Ç¿¡¼­ ÀÌ °ø°ÝÀº ¼­¹ö°¡ Çã¿ëÇÏ´Â ÃÖ´ë ¿¬°áÀ» Áö¼ÓÀûÀ¸·Î 6-8½Ã°£ µ¿¾È ½ÃµµÇØ¾ß ÇÕ´Ï´Ù. 64ºñÆ® ½Ã½ºÅÛ¿¡¼­ÀÇ °ø°ÝÀº °¡´ÉÇÏ´Ù°í ¿©°ÜÁöÁö¸¸ ¾ÆÁ÷ ÀÔÁõµÇÁö ¾Ê¾Ò½À´Ï´Ù. ÀÌ·¯ÇÑ °ø°ÝÀº °³¼±µÉ °¡´É¼ºÀÌ ÀÖ½À´Ï´Ù. Glibc¸¦ »ç¿ëÇÏÁö ¾Ê´Â ½Ã½ºÅÛ¿¡¼­ÀÇ °ø°Ýµµ °¡´ÉÇÏÁö¸¸ ¾ÆÁ÷ Á¶»çµÇÁö ¾Ê¾Ò½À´Ï´Ù. ASLRÀÌ ¾ø´Â ½Ã½ºÅÛÀ̳ª ¿¬°áº° ASLR À繫ÀÛÀ§È­¸¦ ºñÈ°¼ºÈ­Çϵµ·Ï OpenSSH¸¦ ¼öÁ¤ÇÑ ¸®´ª½º ¹èÆ÷ÆÇ »ç¿ëÀÚ´Â ´õ ½±°Ô °ø°Ý´çÇÒ ¼ö ÀÖ½À´Ï´Ù. OpenBSD´Â ÀÌ Ãë¾àÁ¡ÀÇ ¿µÇâÀ» ¹ÞÁö ¾Ê½À´Ï´Ù. ÀÌ ¹®Á¦¸¦ ¹ß°ßÇÏ°í º¸°íÇÏ¸ç °ø°Ý °¡´É¼ºÀ» ÀÔÁõÇÑ Qualys Security Advisory Team¿¡ °¨»çµå¸®¸ç, Ãß°¡ ¿ÏÈ­ Á¶Ä¡¿¡ ´ëÇÑ »ó¼¼ÇÑ Çǵå¹éÀ» Á¦°øÇØ ÁֽŠ°Í¿¡ ´ëÇØ °¨»çµå¸³´Ï´Ù.

2) ssh(1) ObscureKeystrokeTimingÀÇ ³í¸® ¿À·ù OpenSSH ¹öÀü 9.5ºÎÅÍ 9.7(Æ÷ÇÔ)¿¡¼­, OpenSSH ¼­¹ö ¹öÀü 9.5 ÀÌ»ó¿¡ ¿¬°áÇÒ ¶§ ssh(1) ObscureKeystrokeTiming ±â´É(±âº»ÀûÀ¸·Î È°¼ºÈ­µÊ)ÀÇ ³í¸® ¿À·ù·Î ÀÎÇØ ÀÌ ±â´ÉÀÌ È¿°ú°¡ ¾ø¾ú½À´Ï´Ù. ´ëÃ¥ÀÌ È°¼ºÈ­µÇ¾î ÀÖÀ» ¶§µµ ¼öµ¿Àû °üÂûÀÚ°¡ ¿©ÀüÈ÷ ½ÇÁ¦ Å° ÀÔ·ÂÀ» Æ÷ÇÔÇÑ ³×Æ®¿öÅ© ÆÐŶÀ» °¨ÁöÇÒ ¼ö ÀÖ¾ú½À´Ï´Ù. ÀÌ´Â °¡Â¥¿Í ½ÇÁ¦ Å° ÀÔ·Â ÆÐŶÀÌ ¸ðµÎ ¹«Á¶°Ç Àü¼ÛµÇ¾ú±â ¶§¹®ÀÔ´Ï´Ù. ÀÌ ¹ö±×´Â Cambridge ´ëÇÐ ÄÄÇ»ÅÍ ¿¬±¸¼ÒÀÇ Daniel Hugenroth¿Í Alastair Beresford¿¡ ÀÇÇØ ¹ß°ßµÇ¾ú½À´Ï´Ù. ´õ¿íÀÌ, °¡Â¥¿Í ½ÇÁ¦ Å° ÀÔ·Â ÆÐŶÀ» ¹«Á¶°Ç Àü¼ÛÇÏ´Â °ÍÀÌ ¿À·¡µÈ ŸÀÌ¹Ö °ø°Ý ¿ÏÈ­ ±â´ÉÀ» ¹«·ÂÈ­½ÃÄ×½À´Ï´Ù. OpenSSH 2.9.9 ÀÌÈÄ·Î sshd(8)´Â ¿¡ÄÚ ²¨Áü ¸ðµåÀÇ TTY¿¡¼­ ¹ÞÀº Æ®·¡ÇÈ¿¡ ´ëÇØ °¡Â¥ Å° ÀÔ·Â ¿¡ÄÚ ÆÐŶÀ» º¸³Â½À´Ï´Ù(¿¹: su(8)³ª sudo(8)¿¡ ºñ¹Ð¹øÈ£¸¦ ÀÔ·ÂÇÒ ¶§). ÀÌ ¹ö±×·Î ÀÎÇØ ÀÌ·¯ÇÑ °¡Â¥ Å° ÀÔ·Â ¿¡ÄÚ°¡ È¿°ú°¡ ¾ø¾îÁ³°í, SSH ¼¼¼ÇÀÇ ¼öµ¿Àû °üÂûÀÚ°¡ ´Ù½Ã ¿¡ÄÚ°¡ ²¨Áø ½ÃÁ¡À» °¨ÁöÇÏ°í ÀÌ »óȲ¿¡¼­ Å° ÀԷ¿¡ ´ëÇÑ Á¦ÇÑÀûÀΠŸÀÌ¹Ö Á¤º¸¸¦ ¾òÀ» ¼ö ÀÖ°Ô µÇ¾ú½À´Ï´Ù(±âº»ÀûÀ¸·Î 20ms ´ÜÀ§). ÀÌ ¹ö±×ÀÇ Ãß°¡ÀûÀÎ ¿µÇâÀº Jacky Wei En Kung, Daniel Hugenroth, Alastair Beresford¿¡ ÀÇÇØ È®ÀεǾúÀ¸¸ç, ±×µéÀÇ »ó¼¼ÇÑ ºÐ¼®¿¡ °¨»çµå¸³´Ï´Ù.
ÀÌ ¹ö±×´Â ObscureKeystrokeTimingÀÌ ºñÈ°¼ºÈ­µÇ¾ú°Å³ª TTY°¡ ¿äûµÇÁö ¾ÊÀº ¼¼¼Ç¿¡´Â ¿µÇâÀ» ¹ÌÄ¡Áö ¾Ê½À´Ï´Ù. (openssh-9.8-1)

* Âü°í »çÀÌÆ®:
https://www.openssh.com/txt/release-9.8

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
OpenSSH ¹öÀü 9.8 ÀÌÀüÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ OpenSSHÀÇ À¥ »çÀÌÆ®ÀÎ http://www.openssh.org/ ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â OpenSSHÀÇ °¡Àå ÃֽŠ¹öÀü(9.8 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2024-39894,CVE-2024-6387 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)