|
 |
[ °ø Áö ] Apache Tomcat Jmx ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í |
 |
2016-12-09 |
|
 |
¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.
¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²² Áø½ÉÀ¸·Î °¨»çµå¸®¸ç
Apache Tomcat Jmx ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í°¡ ÀÖ¾î À̸¦
¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.
---------------------------------------------------------------------------
¡à °³¿ä
o ¾ÆÆÄÄ¡ ¼ÒÇÁÆ®¿þ¾î Àç´ÜÀº Apache Tomcat Jmx¿¡¼ ¹ß»ýÇÏ´Â ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡¿¡ ´ëÇÑ º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥[1]
o ¿µÇâ ¹Þ´Â ¹öÀüÀÇ »ç¿ëÀÚ´Â ÃֽйöÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ±Ç°í
¡à ¼³¸í
o Jmx¿¡¼ CVE-2016-3427¿¡ ´ëÇÑ ÆÐÄ¡¸¦ ¹Ý¿µÇÏÁö ¾Ê¾Æ¼ ¹ß»ýÇÏ´Â Ãë¾àÁ¡(CVE-2016-8735)[2]
¡Ø Jmx : Java Management eXtensionÀ¸·Î ÀÚ¹Ù ¼ºñ½ºµéÀ» °ü¸®ÇÏ°í ¸ð´ÏÅ͸µÇϱâ À§ÇÑ API¸¦ Á¦°øÇÏ´Â ±â´ÉÀ» Æ÷ÇÔÇÑ ±â¼ú
¡Ø CVE-2016-3427 : Java SE 8u77, JRockit R28.3.9¸¦ »ç¿ëÇÒ ¶§ Jmx¸¦ ÅëÇØ ±â¹Ð¼º, ¹«°á¼º, °¡¿ë¼º¿¡ ¿µÇâÀ» ÁÙ ¼ö ÀÖ´Â Ãë¾àÁ¡
¡à ÇØ´ç ½Ã½ºÅÛ
o ¿µÇâÀ» ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î
- Apache Tomcat 9.0.0.M1 ~ 9.0.0.M11
- Apache Tomcat 8.5.0 ~ 8.5.6
- Apache Tomcat 8.0.0.RC1 ~ 8.0.38
- Apache Tomcat 7.0.0 ~ 7.0.72
- Apache Tomcat 6.0.0 ~ 6.0.47
¡à ÇØ°á ¹æ¾È
o ¿µÇâ ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î ÃֽйöÀü ¼³Ä¡
- Apache Tomcat 9.0.0.M13 ȤÀº ÀÌÈÄ ¹öÀü(Apache Tomcat 9.0.0.M12Àº ¾ÆÁ÷ ¹èÆ÷µÇÁö ¾ÊÀ½)
- Apache Tomcat 8.5.8 ȤÀº ÀÌÈÄ ¹öÀü(Apache Tomcat 8.5.7Àº ¾ÆÁ÷ ¹èÆ÷µÇÁö ¾ÊÀ½)
- Apache Tomcat 8.0.39 ȤÀº ÀÌÈÄ ¹öÀü
- Apache Tomcat 7.0.73 ȤÀº ÀÌÈÄ ¹öÀü
- Apache Tomcat 6.0.48 ȤÀº ÀÌÈÄ ¹öÀü
¡à ±âŸ ¹®ÀÇ»çÇ×
o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
[Âü°í»çÀÌÆ®]
[1] http://tomcat.apache.org/security-9.html
[2] http://seclists.org/oss-sec/2016/q4/502
°¨»çÇÕ´Ï´Ù.
---------------------------------------------------------------------------
Áñ°Å¿òÀÌ Àִ ȣ½ºÆÃ ¼ºñ½º [ È£½ºÆ®¸ÕÆ® ]
|
|
|