메뉴 건너뛰기

배경이미지

컴퓨터 뉴스 - 높은 심각도의 ‘Dirty COW’라는 리눅스 커널 문제점을 해결할 안드로이드 패치가 적어도 한 달 동안은 지체될 것이다.

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄 첨부

dirty-cow.PNG

 

구글은 안드로이드의 취약점을 고칠 모든 최근의 패치를 기술한 11월 보안 뉴스를 발표했다.

 

그러나 중요한 패치가 빠진 것 같다.

 

소위 ‘더러운 COW’라 불리는 리눅스 커널 취약점은

 

커널 버전 2.6.22. 또는 보다 신형 버전을 사용하는 모든 리눅스와 안드로이드 기기에 영향을 준다.

 

그리고 원격 권한 상승을 허용하는 높은 심각도의 버그이며 현존의 OS 보호로도 막을 수가 없다.

 

 

10년이나 된 리눅스 버그

 

 

더러운 COW는 최근 여러 해 동안 가장 심각한 리눅스 버그중의 하나로 간주되고 있다.

 

단지 그 버그가 권한 상승을 허용하는 것뿐만 아니라 (많은 버그들이 할 수 있는 것)

 

또한 지난 십년 동안의 모든 리눅스와 안드로이드 기기에 영향을 끼칠 수 있기 때문이다.

 

더욱 나쁜 것은 아주 오래된 버그이기 때문에 활발하게 잘못된 의도로 이용될 수도 있다.

 

(지금까지는 안 그랬더라도 미래에 공개가 되면 확실히 그렇게 될 것이다.)

 

기기들이 빨리 패치되지 않으면 이 버그는 공격자들에게 약 십오억 개의 목표물을 제공한다.

 

안드로이드에겐 행동보다는 말이 쉬운 사건이다.

 

 

더러운 COW는 이 버그가 Copy On Write(COW)라는

 

자원 관리 메카니즘에 영향을 끼친다는 의미로 이름이 붙여졌다.

 

권한이 없는 로컬 사용자가 읽기만 할 수 있는 메모리에 쓰기 접근을 할 수 있고

 

시스템에서 그들의 권한을 올릴 수 있다.

 

 

이 버그는 처음으로 5월에 발견되었다.

 

보안 연구가들이 모든 사람, 특히 잠재적인 공격자들이 그것에 대해 알기 전에

 

고침 프로그램을 만들기 위해 협력을 한 지난달에 공개되었다.

 

 

 

왜 더러운 COW 패치 프로그램이 안드로이드에서 이용하지 못하는 이유

 

 

리눅스 사용자들은 이미 더러운 COW 패치를 그들의 시스템에 적용하기 시작했다.

 

그러나 안드로이드 사용자들은 불행하게도 그렇지 못하다.

 

구글이 안드로이드 취약점에 대비해 새로운 패치를 만드는 데

 

그 취약점들이 OEM에 보내지고 한 달이 걸리기 때문에

 

더러운 COW 패치는 11월 보안 업데이트에 포함될 수 없었다.

 

이런 과정이 존재하기 때문에 구글은 OEM과 협력을 할 수 있고

 

그들은 구글이 패치를 공개하는 거의 같은 시간대에 그들 기기의 패치를 배포할 수 있다.

 

또한 협력해서 배포를 하면 공개된 취약점에 대비해 적어도 몇몇 기기는 고칠 수 있다.

 

그러나 업데이트가 안 된 기기들(또는 상당한 시간 동안 업데이트를 받지 못하는)은

 

새로운 소프트웨어 결점을 악용하는 새로운 공격에 여전히 노출될 수밖에 없다.

 

 

 

11월 업데이트에서 고쳐진 다른 심각한 문제점들

 

 

안드로이드 팀은 지난 2개월동안 개선된 최신 버전의 안드로이드에서

 

오직 2개의 중요 취약점을 발견했다.

 

그러나 이중 하나의 문제점은 한번 더 미디어서버 라이브러리와 관련되어 있다.

 

안드로이드 7.0의 다양한 미디어 서버 라이브러리 구성 프로그램을 샌드박싱화했는데도 불구하고

 

거의 매달마다 더 많은, 중요한 또는 높은 심각도의 버그를 발견하고 있다.

 

 

그래픽, 블루투쓰, OpenJDK, 시스템 UI, 안드로이드 런타임 그리고 운영체제의 BoringSSL 암호 프로그램에서도

 

다른 높은 심각도 그리고 중간단계정도의 문제점이 발견 되고 있다.

 

구글은 또한 퀄컴의 암호화와 카메라 드라이버, 그리고 엔비디아의 GPU 드라이버에서도

 

여러개의 중요하고 높은 심각도의 버그를 발견했다.

 

 

구글의 월간 보안 뉴스와 패치는 안드로이드 생태계의 안전을 위해 한 발자국 나아간 조치이다.

 

그러나 또한 패치가 안 된 안드로이드 기기가 얼마나 취약점이 많은지도 보여주고 있다.

 

--구글은 매달 수십개의 새롭고 중요하고, 높은 정도 그리고 중간정도의 심각도를 가진 안드로이드 버그를 발견한다.

 

 

구글은 안티-멀웨어 서비스 (“앱 검사하기”)를 통해 이러한 공격으로부터

 

대다수의 사용자들을 보호할 수 있을 지는 모른다.

 

그러나 개인들을 향해 목표된 공격이나 현실에서는 재빨리 확인하기 어려운

 

작은 규모(100,000이하의 사용자)의 감염에는 효과적으로 동작하기 어려울 것이다.

 

?

  1. notice

    컴퓨터 뉴스 게시판에 대해서

    아직 초창기라 하드웨어 뉴스랑 소프트웨어 뉴스만 따로 분류해서 만들었습니다. 그리고 사용기도 추가하였습니다.
    Date2016.02.14 Bybumdolee Reply0 Views696 file
    read more
  2. [토막뉴스]윈도우즈 10에 게임모드가 생긴다.

    2017년 봄에 윈도우즈 10 Creator's Update를 통해 게임모드라는 것이 생긴다고 합니다. 현재 윈도우즈 빌드 14997에서는 지금 동작하고 있지는 않지만 곧 insider들이 사용가능한 게임 모드가 있다고 합니다. 게임모드라는 것은 게임을 할때 다른 프로그...
    Date2017.01.06 Category소프트웨어 뉴스 Bybumdolee Reply0 Views401 file
    Read More
  3. 높은 심각도의 ‘Dirty COW’라는 리눅스 커널 문제점을 해결할 안드로이드 패치가 적어도 한 달 동안은 지체될 것이다.

    구글은 안드로이드의 취약점을 고칠 모든 최근의 패치를 기술한 11월 보안 뉴스를 발표했다. 그러나 중요한 패치가 빠진 것 같다. 소위 ‘더러운 COW’라 불리는 리눅스 커널 취약점은 커널 버전 2.6.22. 또는 보다 신형 버전을 사용하는 모든 리눅...
    Date2016.11.10 Category소프트웨어 뉴스 Bybumdolee Reply0 Views496 file
    Read More
  4. 킥애스토렌트 도메인이 압류되고 소유주는 체포되다.

    저작권 침해와의 전투를 지속적으로 벌인 결과로 미국은 유명한 토렌트 사이트인 킥애스토렌트가 소유한 도메인 네임을 압류했다. 이 사이트의 소유주로 알려진 아르템 바울린은 폴란드에서 구금되어 있으며 미국이 그를 송환하기위해 시도하는 동안 당국이 ...
    Date2016.07.23 Category소프트웨어 뉴스 Bybumdolee Reply2 Views2379 file
    Read More
  5. (소문)하프라이프 3 출시 시간 뉴스: 밸브는 가상현실 게임을 출시할지도 모른다?

    많은 팬들이 여전히 밸브사가 하프라이프3의 출시를 발표하기를 기다리고 있다. 10년도 더 된 시리즈의 마지막 게임이래로 게임 플레이어들은 밸브사가 과연 새로운 하프라이프 게임을 내놓을 것인가에 대해 굉장히 궁금해하고 있다. 새로운 추측은 세 번째 ...
    Date2016.07.15 Category소프트웨어 뉴스 Bybumdolee Reply0 Views1126 file
    Read More
  6. [간단한 루머]최신의 엔비디아 그래픽 카드의 드라이버가 GPU를 망가뜨린다.

        엔비디아의 최신 드라이버 배포 364.72가 많은 문제점을 갖고 있고   심지어는 GPU를 망가뜨리고 있다고 한다.   이 문제에 대한 보고가 지포스 포럼 전체에 올라오고 있고 다른 포럼에도 올라오고 있다.   당신이 엔비디아 그래픽 카드를 갖고 있다면 이...
    Date2016.04.11 Category소프트웨어 뉴스 Bybumdolee Reply0 Views908 file
    Read More
  7. 새로운 랜섬웨어는 당신의 컴퓨터를 인질로 삼기위해 디스크 수준의 암호화를 이용한다

    암호화는 감시하는 눈으로부터 당신의 사적인 통신을 보호하기 위해, 은행거래의 안전을 지키기 위해 그리고 다른 많은 중요한 일을 위해 사용될 수 있다. 그러나 또한 랜섬웨어라고 불리는 급증하는 멀웨어의 공통된 형태의 열쇠이기도 하다. 컴퓨터가 우연...
    Date2016.03.31 Category소프트웨어 뉴스 Bybumdolee Reply0 Views404 file
    Read More
  8. 애플사가 이번에는 FBI가 어떻게 아이폰을 해킹했는지 공개해 줄 것을 원하다

    FBI는 애플이 지난 몇 달간 하기 싫어했던 일을 강요하였다. 그런데 지금은 상황이 거꾸로 되었다. FBI가 법적 요구를 취소하고 산 버나르디노 테러범의 스마트폰을 제 3자 회사를 이용해 해킹하는데 성공했다고 발표하자 애플사는 어떻게 해킹했는지 알고 싶...
    Date2016.03.31 Category소프트웨어 뉴스 Bybumdolee Reply0 Views361 file
    Read More
  9. 해커가 스팀에 ‘Watch Paint Dry’라는 게임을 올리다

    맨체스터 기반의 프로그래머이며 정보보안 전문가인 루비 닐론이 밸브의 허가도 없이 ‘Watch Paint Dry’라는 이름의 게임을 배포했다. 루비는 그가 발견한 보안 구멍을 이용해 스팀에서 게임이 승인받고 배포되는 정상적 절차를 우회했다. 프로그...
    Date2016.03.30 Category소프트웨어 뉴스 Bybumdolee Reply0 Views627 file
    Read More
  10. 유니티 엔진 아담 데모가 입이 떡벌어지는 사실성과 1440p에서 실시간으로 실행할수 있다고 한다

    유니티에 있는 한 친구가 GDC 2016에서 이번주에 유니티 5.3.4 안정적 버전의 게임엔진과 더불어 유니티 5.4 베타버젼을 배포했다고 밝혔다. 유니티는 유니티 5.4를 공개 베타로 배포하여 실력있는 사용자들이 피드백을 보내 미래의 배포에서 모든 이를 위해 ...
    Date2016.03.19 Category소프트웨어 뉴스 Bybumdolee Reply0 Views1100 file
    Read More
  11. 알파고와 이세돌 9단이 바둑판위에서 싸움을 벌인다

    알파고는 구글의 딥마인드가 만든 바둑프로그램이다. 19X19 바둑판에서 접어두는 수없이 프로 바둑기사를 이긴 최초의 컴퓨터 프로그램이다. 우리나라의 이세돌 9단과 5판의 게임을 두는데 서울 포시즌스 호텔에서 2016년 3월 9,10,12,13,15일에 비디오스트림...
    Date2016.03.06 Category소프트웨어 뉴스 Bybumdolee Reply0 Views110 file
    Read More
  12. VULKAN 드디어 세상의 바깥에 드러내다.

    크로노스사는 2016년 2월 16일에 그들의 역작인 VULKAN API를 공개했다. 무려 18개월의 기간을 들인 것이다. VULKAN API는 3D 프로그램에서 GPU와 CPU의 자원이 낭비되는 것을 막고 보다 빠른 저수준의 프로그래밍이 가능하여 게임속도 향상에 도움이 된다. A...
    Date2016.02.17 Category소프트웨어 뉴스 Bybumdolee Reply0 Views101 file
    Read More
Board Pagination Prev 1 Next
/ 1