๋ฐ์ดํฐ์ผํฐ ์ค์์น๊ฐ '๊ฐ๋ค'๊ณ ์ฐฉ๊ฐํ ๋ ์๊ธฐ๋ ์ผ — Arista EOS CVE-2026-7473
๋ํ ๋ฐ์ดํฐ์ผํฐ ๋ฐฑ๋ณธ์์ ํธ๋ํฝ์ ๋ถ๋ฅํ๊ณ ๊ฑธ๋ฌ๋ด๋ ํต์ฌ ์ฅ๋น ์ค ํ๋๊ฐ Arista์ ์ค์์น, ๊ทธ๋ฆฌ๊ณ ๊ทธ ์์์ ๋๋ EOS(Extensible Operating System)์. ๊ทธ๋ฐ๋ฐ ์ด EOS์์ "๋ ๊ฐ์ด ๊ฐ์์ง ๋น๊ตํ๋ ๊ณผ์ "์ด ์ผ๋ถ ์์๋ฅผ ๋น ๋จ๋ฆฐ ์ฑ ํ๋จ์ ๋ด๋ ค๋ฒ๋ฆฌ๋ ๋ฌธ์ ๊ฐ ๋ณด๊ณ ๋จ. ์๋ณ์๋ CVE-2026-7473์ด๊ณ , ๋ถ๋ฅ์ Incomplete Comparison with Missing Factors(๋ถ์์ ํ ๋น๊ต, CWE-1023 ๊ณ์ด)์ ํด๋นํจ.
- Arista EOS๊ฐ ์ด๋ค ๊ฐ์ ๊ฒ์ฆํ ๋ ๋น๊ต์ ํ์ํ ์ผ๋ถ ์์๋ฅผ ๋๋ฝํด, ๋ณธ๋ ๋ง์์ผ ํ ํธ๋ํฝ·์์ฒญ์ ํต๊ณผ์ํฌ ์ ์๋ ์ทจ์ฝ์ ์.
- ํต์ฌ ์ํ์ ๊ถํ·ํํฐ·์ ๊ทผ์ ์ด๊ฐ ์๋์ ๋ค๋ฅด๊ฒ ๋์ํ๋ "์กฐ์ฉํ ์ฐํ"์ด๋ฉฐ, ์์คํ ์ด ๋ฉ์ถ์ง ์์ผ๋ ๋์น์ฑ๊ธฐ ์ด๋ ค์.
- ๋ฐฉ์ด์๋ ๋ฒค๋ ๊ถ๊ณ ํ์จ์ด๋ก ์ฌ๋ฆฌ๋ ๊ฒ๊ณผ ๋๋ถ์ด, ๋น๊ต ์ฐํ์ ํ์ ์ ๋ก๊ทธ·ํ๋ก์ฐ ๋จ์์ ํ์งํ๋ ๋ณด๊ฐ์ ๋ณํํด์ผ ํจ.
'๋ถ์์ ํ ๋น๊ต'๊ฐ ๋์ฒด ๋ญ๊ธธ๋
์ฝ๋์์ ๋ฌด์ธ๊ฐ๋ฅผ ํ์ฉํ ์ง ๋ง์ง ๊ฒฐ์ ํ ๋๋ ๋ณดํต "์ด ๊ฐ์ด ์ ํด์ง ๊ธฐ์ค๊ณผ ์ผ์นํ๋๊ฐ?"๋ฅผ ๋ฐ์ง. ๋ฌธ์ ๋ ๋น๊ต๋ผ๋ ๊ฒ ๋ณด๊ธฐ๋ณด๋ค ๊น๋ค๋กญ๋ค๋ ์ ์. ์๋ฅผ ๋ค์ด ์ด๋ค ์๋ณ์๋ฅผ ๊ฒ์ฌํ ๋ ๊ธธ์ด·์ ๋์ด·์์·์ํ ๊ฐ์ ์ฌ๋ฌ ์์๋ฅผ ๋ชจ๋ ๋ด์ผ ์ ํํ๋ฐ, ๊ทธ์ค ํ๋ ๊ฐ์ง๋ฅผ ๋น ๋จ๋ฆฌ๋ฉด ์ค์ ๋ก๋ ๋ค๋ฅธ ๊ฐ์ธ๋ฐ๋ "๊ฐ๋ค"๊ณ ํต๊ณผ์ํค๋ ์ํฉ์ด ์๊น. CWE-1023์ด ๋งํ๋ ๊ฒ ์ ํํ ์ด๊ฑฐ์. ๋ชจ๋ ๊ฒฐ์ ์์๋ฅผ ๋ณด์ง ์๊ณ ์ผ๋ถ๋ง์ผ๋ก ๋๋ฑํ๋ค๊ณ ํ์ ํด๋ฒ๋ฆฌ๋ ๊ฒฐํจ.
๋คํธ์ํฌ OS ๋งฅ๋ฝ์์ ์ด๊ฒ ์ ๋ฌด์์ด๊ฐ ํ๋ฉด, EOS๋ ACL·๋ผ์ฐํ ์ ์ฑ ·์ธ์ ๊ฒ์ฆ์ฒ๋ผ "ํต๊ณผ/์ฐจ๋จ"์ ๋์์์ด ํ๋จํ๋ ์ฅ๋น์ด๊ธฐ ๋๋ฌธ์. ๋น๊ต ํ ๊ตฐ๋ฐ๊ฐ ํ๊ฑฐ์ฐ๋ฉด ๋ง์์ผ ํ ํจํท์ด ํ๋ฌ ๋ค์ด๊ฐ๊ฑฐ๋, ๊ฒ์ฆ์ ํต๊ณผํ๋ฉด ์ ๋๋ ์์ฒญ์ด ๋ฐ์๋ค์ฌ์ง ์ ์์. ๊ณต๊ฒฉ์๊ฐ ์์คํ ์ ๋ถ์๋ ๊ฒ ์๋๋ผ, ์ฅ๋น ์ค์ค๋ก "๊ด์ฐฎ๋ค"๊ณ ํ๋จํ๊ฒ ๋ง๋๋ ํํ๋ผ ๋ ๊น๋ค๋ก์ด ๊ฒ์.
๊ณต๊ฒฉ ์ฌํ ๋ง๊ณ , ์ํ ๋ชจ๋ธ๋ก ๋ณด๊ธฐ
์คํ ๊ฐ๋ฅํ ํ์ด๋ก๋๋ฅผ ๋ง๋๋ ๊ฑด ์ด ๊ธ์ ๊ด์ฌ์ฌ๊ฐ ์๋. ๋์ ๊ฐ๋ ์์ค์์ ์ํ์ ๊ทธ๋ ค๋ณด๋ฉด ์ดํด๊ฐ ๋น ๋ฆ. ๊ณต๊ฒฉ์๋ ์ ์์ ์ผ๋ก๋ ๊ฑฐ๋ถ๋ ๊ฐ์, ๋น๊ต๊ฐ ๋์น๋ '๋น ์ง ์์' ์ชฝ์ผ๋ก ์ด์ง ๋นํ์ด ๋ง๋ค์ด ๋ด. ๊ฒ์ฆ ๋ก์ง์ด ๊ทธ ๋น ์ง ๋ถ๋ถ์ ์ ๋ณด๋๊น, ๊ฒ๋ณด๊ธฐ์ ํฉ๋ฒ์ ์ธ ๊ฐ์ผ๋ก ํต๊ณผํจ. ๊ฒฐ๊ณผ์ ์ผ๋ก ์ ๊ทผ์ ์ด ์ฐํ·ํํฐ ํํผ ๊ฐ์ ํํ๋ก ๋ํ๋ ๊ฐ๋ฅ์ฑ์ด ํผ.
์ฌ๊ธฐ์ ๋ฐฉ์ด์๊ฐ ๊ธฐ์ตํ ํฌ์ธํธ๋ ํ๋์. ์ด๋ฐ ๋ฅ์ ๊ฒฐํจ์ ํฌ๋์๋, ๊ฒฝ๋ณด๋ ์ ์ธ๋ฆผ. ์ฅ๋น๋ ํ์์ฒ๋ผ ๋ฉ์ฉกํ ๋์๊ฐ๊ณ , ๋จ์ง ํ ๋ฒ์ฉ "ํต๊ณผ์ํค๋ฉด ์ ๋ ๊ฒ"์ ํต๊ณผ์ํฌ ๋ฟ์. ๊ทธ๋์ ๊ฐ์ฉ์ฑ ์งํ๋ง ๋ณด๊ณ ์์ผ๋ฉด ์์ ๋ชจ๋ฅด๊ณ ์ง๋๊ฐ ์ ์์.
ํ์ง์ ์ํ๋ ์ด๋ ๊ฒ
- ๋ฒค๋ ๊ถ๊ณ ๋ฒ์ ์ผ๋ก ํจ์น: ๊ฐ์ฅ ๋จผ์ ํ ์ผ. Arista ๋ณด์ ๊ถ๊ณ ์์ ์ํฅ๋ฐ๋ EOS ํธ๋ ์ธ๊ณผ ์์ ๋ฒ์ ์ ํ์ธํ๊ณ , ๋ฐ์ดํฐ์ผํฐ ๋ณ๊ฒฝ๊ด๋ฆฌ ์ ์ฐจ์ ๋ง์ถฐ ์ฌ๋ฆฌ๋ ๊ฒ ์ ๊ณต๋ฒ์. ์ ํํ ๋ฒ์ ๋ฒ์๋ ๋ฒค๋ ๊ณต์ง๋ฅผ ๊ธฐ์ค์ผ๋ก ์ผ๋ ๊ฑธ ์ถ์ฒํจ.
- ๊ด๋ฆฌ ํ๋ฉด ๋ ธ์ถ ์ต์ํ: ๋น๊ต ์ฐํ๋ฅผ ๋ ธ๋ฆด ๋งํ ์ง์ ํ๋ฉด์ ์ค์ด๋ ๊ฒ ํต์ฌ์. ๊ด๋ฆฌ ์ธํฐํ์ด์ค·API๋ฅผ ๋ณ๋ ๊ด๋ฆฌ๋ง์ผ๋ก ๋ถ๋ฆฌํ๊ณ , ์ ๋ขฐ๋ ์ถ๋ฐ์ง์์๋ง ์ ๊ทผํ๋๋ก ์ ํํด๋๋ฉด ์ฆ์ ํจ์น๊ฐ ์ด๋ ค์ด ๋์์ ์์ถฉ์ด ๋จ.
- ์ ์ฑ ํจ๊ณผ๋ฅผ ์ง์ ๊ฒ์ฆ: "ACL์ด ์ค์ ๋ผ ์๋ค"๊ฐ ์๋๋ผ "ACL์ด ์ค์ ๋ก ๋ง๋๋ค"๋ฅผ ์ฃผ๊ธฐ์ ์ผ๋ก ํ์ธํด์ผ ํจ. ์ฐจ๋จ๋์ด์ผ ํ ํธ๋ํฝ์ ํต์ ๋ ํ๊ฒฝ์์ ํ๋ ค๋ณด๋ด ์ ๋ง ๋จ์ด์ง๋์ง ์ ๊ฒํ๋ ํฉ์ฑ ํ ์คํธ๋ฅผ ์ด์ ๋ฃจํด์ ๋ฃ์ด๋๋ฉด ์ฐํ๋ฅผ ์กฐ๊ธฐ์ ์ก์ ์ ์์.
- ํ๋ก์ฐ·๋ก๊ทธ ๊ธฐ๋ฐ ์ด์ ํ์ง: ํ์ ๊ฑฐ๋ถ๋๋ ๊ฒฝ๋ก๋ก ํ๋ฅด๋ ํธ๋ํฝ, ์ ์ฑ ์ ๋๋ฌ ๋ถ๊ฐ๋ฅํด์ผ ํ ์ธ๊ทธ๋จผํธ ๊ฐ ํต์ ์ NetFlow/sFlow๋ ์์ค๋ก๊ทธ๋ก ๋ชจ์ ๋ฒ ์ด์ค๋ผ์ธ๊ณผ ๋น๊ตํจ. "์์ด์ ์ ๋ ํต์ ์ด ์๊ฒผ๋ค"๊ฐ ๊ฐ์ฅ ๋ฏฟ์ ๋งํ ์ ํธ์.
- ๊ตฌ์ฑ ๋ฌด๊ฒฐ์ฑ ๋ชจ๋ํฐ๋ง: ์ฅ๋น ์ค์ ์ด ์๋๋๋ก ์ ์ง๋๋์ง ํ์๊ด๋ฆฌ๋ก ์ถ์ ํ๊ณ , ๋ณ๊ฒฝ ์ด๋ ฅ์ ์ฌ๋์ด ๊ฒํ ํ๋ ์ ์ฐจ๋ฅผ ๋ . ์ฐํ๊ฐ ์ค์ ๋ณ์กฐ์ ํจ๊ป ์ค๋ ๊ฒฝ์ฐ๋ฅผ ์ก๊ธฐ ์ํจ์.
๋ง๋ฌด๋ฆฌํ๋ฉฐ
์ด๋ฒ ๊ฑด์ ํ๋ คํ ์๊ฒฉ ์ฝ๋ ์คํ๋, ์ฅ๋น๋ฅผ ๋ฉ์ถ๋ ์์ ๊ณ ๊ฐ๋ ์๋. "๋น๊ต ํ ์ค์ด ์์ ํ๋๋ฅผ ๋์ณค๋ค"๋, ์ด์ฐ ๋ณด๋ฉด ์ฌ์ํด ๋ณด์ด๋ ๊ฒฐํจ์. ๊ทธ๋ฐ๋ฐ ๊ทธ ์ฌ์ํจ์ด ํต๊ณผ/์ฐจ๋จ์ ๋งค์ด ํ๋จํ๋ ๋ฐฑ๋ณธ ์ฅ๋น์์ ์ผ์ด๋ฌ์ ๋์ ๋ฌด๊ฒ๋ ๊ฒฐ์ฝ ๊ฐ๋ณ์ง ์์. ๊ฐ์ธ์ ์ผ๋ก๋ ์ด๋ฐ '์กฐ์ฉํ ์ฐํ'ํ ์ทจ์ฝ์ ์ผ์๋ก, ํจ์น ํ๋๋ก ๋๋ฌ๋ค๊ณ ์์ฌํ๊ธฐ๋ณด๋ค "๋ด ์ ์ฑ ์ด ์ง์ง๋ก ๋ง๊ณ ์๋"๋ฅผ ๊ฒ์ฆํ๋ ์ต๊ด์ ๋ค์ด๋ ๊ฒ ์ค๋ ๊ฐ๋ ๋ฐฉ์ด๋ผ๊ณ ์๊ฐํจ. ์ฌ๋ฌ๋ถ์ ๋คํธ์ํฌ์์ ์ฐจ๋จ ๊ท์น์ด ์ค์ ๋ก ๋์ํ๋์ง, ์ค๋ ํ ๋ฒ ํ์ธํด๋ณด๋ ๊ฑด ์ด๋จ๊น์. ์ ๊ฒํ๋ค ๋งํ๋ ๋ถ๋ถ ์์ผ๋ฉด ๋๊ธ๋ก ๊ฐ์ด ํ์ด๋ด์.
'Security Study > Network' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| access ๋ก๊ทธ ๋ถ์ ํ ๋ ๊ฟํ (0) | 2020.11.02 |
|---|---|
| netdiscover tutorial :) (0) | 2016.12.26 |
| nmap tutorial :) (0) | 2016.12.17 |
| Networkkkkk... (0) | 2016.02.10 |
| RFHACKING (0) | 2015.10.29 |