1. Linux xz and the Great Flaws in Open Source
https://thenewstack.io/linux-xz-and-the-great-flaws-in-open-source/
Linux xz and the Great Flaws in Open Source
The Linux xz utils backdoor exploit shows how vulnerable open source is to social engineering, said TesitfySec's John Kjell, speaking with Chris Pirillo in this episode of The New Stack Makers.
thenewstack.io
[ ์์ฝ ]
1. Linux xz utils์ ์ ์ง ๊ด๋ฆฌ์๊ฐ ์๋ก์ด ๋ฆด๋ฆฌ์ค์ ์ ์ฑ ์ฝ๋๋ฅผ ์ถ๊ฐํ์ฌ ํ๋ก์ ํธ๋ฅผ ์์์์ผฐ๋ค.
2. ์ ์ง ๊ด๋ฆฌ์์ด์, ๊ณต๊ฒฉ์๋ ์ ์คํธ๋ฆผ xz ์ ์ฅ์์ ๋ฐฑ๋์ด ๋งฌ์จ์ด๋ฅผ ์ฝ์ ํ๋ค.
3. Microsoft ์์ง๋์ด๊ฐ SSH๋ฅผ ์ฌ์ฉํ์ฌ xz ์ ํธ๋ฆฌํฐ๋ฅผ ๋ค์ด๋ก๋ํ๋ ๊ณผ์ ์์ ์๋๊ฐ ๋น์ ์ญ์ ์ผ๋ก ๋๋ ค์ ธ ์ด๋ฅผ ์กฐ์ฌํ๋ ์ค ๋งฌ์จ์ด๋ฅผ ๋ฐ๊ฒฌํ๋ค.
4. ํด๋น ๋ผ์ด๋ธ๋ฌ๋ฆฌ๋ OpenSSH์ ํจ๊ป ์ฌ์ฉ๋๋ฉฐ, ์ผ๋ถ ์ฝ๋์ ๋ฐฑ๋์ด๋ฅผ ์์ฑํ์ฌ SSH ์ฐ๊ฒฐ ์ ๊ณต๊ฒฉ์๊ฐ ๊ธฐ๋ณธ์ ์ผ๋ก ์ ๊ทผํ ์ ์๊ฒ ํ๋ค. ์ด๋ฅผ ํตํด ์๊ฒฉ์ผ๋ก ์ฝ๋๋ฅผ ์คํํ๊ฑฐ๋ ํด๋น ์๋ฒ์ ์ง์ ๋ก๊ทธ์ธ์ด ๊ฐ๋ฅํ๋ค.
5. ์คํ ์์ค๋ ์ทจ์ฝํ๋ค. CVE ๋์๊ณผ ์ ๋ฐ์ดํธ๊ฐ ํ์ํ์ง๋ง, ๊ฒฝ์ ์ ์์ธ์ผ๋ก ์ธํด ์ํํ๊ฒ ์ด๋ฃจ์ด์ง์ง ์์ ๊ฒฝ์ฐ๊ฐ ๋ง๋ค. ๊ณต๊ฒฉ์๋ ์ด ์ ์ ์ ์ฉํ๋ค.
6. ์คํ ์์ค์ ์์๋ ๊ธฐ์ ์ ๋ฌธ์ ๋ฟ๋ง ์๋๋ผ ๊ฒฝ์ ์ ๋ฌธ์ ์๋ ๊น์ด ์ฐ๊ด๋์ด ์๋ค. ๋ง์ ๋น์ฆ๋์ค๊ฐ ์คํ ์์ค ์ํํธ์จ์ด์ ์์กดํ๊ธฐ ๋๋ฌธ์, ์ ์ง ๊ด๋ฆฌ์์ ์ญํ ์ด ๋งค์ฐ ์ค์ํ๋ค.
โ
CVE ์ทจ์ฝ์ ?
- Common Vulnerabilities and Exposures์ ์ฝ์๋ก, ์ํํธ์จ์ด์ ๋ณด์ ์ทจ์ฝ์ ์ ์๋ณํ๊ณ ๊ธฐ๋กํ๊ธฐ ์ํด ์ฌ์ฉ๋๋ ํ์คํ๋ ์์คํ
- ํน์ ๋ณด์ ์ทจ์ฝ์ ์ ๋ํด ๊ณ ์ ์๋ณ ๋ฒํธ๋ฅผ ๋ถ์ฌํ์ฌ ์ ์ธ๊ณ์ ์ผ๋ก ์ทจ์ฝ์ ์ ๋ณด๊ณ ํ๊ณ ๋์ํ ์ ์๋๋ก ํด์ค
๐ค ์ด์ ๋ํ ๋์ ์๊ฐ
์คํ ์์ค ํ๋ก์ ํธ์์ ๊ฐ์ฅ ์ ๋ขฐ๋ฐ๋ ์ฌ๋์ด ๋๋ฃ๋ค์ ๋ฐฐ์ ํ ๊ฒ์ด ๋งค์ฐ ์ถฉ๊ฒฉ์ ์ด๋ค. ๋ฆฌ๋ ์ค xz ๋งฌ์จ์ด ์ด์๋ ๋จ์ํ ๊ธฐ์ ์ ๋ฌธ์ ๊ฐ ์๋๋ผ, ์ ๋ขฐ์ ์ค๋ฆฌ์ ๊ดํ ์ฌ๊ฐํ ์ฌ๊ฑด์ด๋ค.
์ด๋ฒ ์ฌ๊ฑด์ ํตํด, ๊ธฐ์ ์ ๋ค๋ฃจ๋ ๋ฐ ์์ด ์ค๋ฆฌ์์์ด ์ผ๋ง๋ ์ค์ํ์ง๋ค์ ํ๋ฒ ๊น์ด ๋๋ผ๊ฒ ๋์๋ค.
'๐๏ธ IT ๋ํฅ ํ์ ๋ฐ ๋์ ์๊ฐ ์ ๋ฆฌ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
CI์ CD๋ ์ ๋ถ๋ฆฌ๋์ด์ผ ํ๋ ๊ฐ? (3) | 2024.09.03 |
---|---|
Linux: SSH ๋ฐ Key-Based ์ธ์ฆ (0) | 2024.09.02 |
Java ๋์์ฑ: ๊ฐ์์ฑ ๋ฐ ๋๊ธฐํ (1) | 2024.08.29 |
[Passkeys & ์ ๋ก ํธ๋ฌ์คํธ] ์ฌ์ฉ ํ๋ํ: "๋น๋ฐ๋ฒํธ๋ฅผ ์์ ์" (1) | 2024.08.28 |
[CORS] GET vs Optional Methods (POST, PUT, OPTIONS) (0) | 2024.08.27 |