[ °ø Áö ] Apache Tomcat Jmx ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í 2016-12-09

¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.

¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²²  Áø½ÉÀ¸·Î °¨»çµå¸®¸ç

Apache Tomcat Jmx ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í°¡ ÀÖ¾î À̸¦

¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.

---------------------------------------------------------------------------

¡à °³¿ä
o ¾ÆÆÄÄ¡ ¼ÒÇÁÆ®¿þ¾î Àç´ÜÀº Apache Tomcat Jmx¿¡¼­ ¹ß»ýÇÏ´Â ¿ø°ÝÄÚµå ½ÇÇà Ãë¾àÁ¡¿¡ ´ëÇÑ º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥[1]
  o ¿µÇâ ¹Þ´Â ¹öÀüÀÇ »ç¿ëÀÚ´Â ÃֽйöÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ±Ç°í

¡à ¼³¸í
o Jmx¿¡¼­ CVE-2016-3427¿¡ ´ëÇÑ ÆÐÄ¡¸¦ ¹Ý¿µÇÏÁö ¾Ê¾Æ¼­ ¹ß»ýÇÏ´Â Ãë¾àÁ¡(CVE-2016-8735)[2]
     ¡Ø Jmx : Java Management eXtensionÀ¸·Î ÀÚ¹Ù ¼­ºñ½ºµéÀ» °ü¸®ÇÏ°í ¸ð´ÏÅ͸µÇϱâ À§ÇÑ API¸¦ Á¦°øÇÏ´Â ±â´ÉÀ» Æ÷ÇÔÇÑ ±â¼ú
    ¡Ø CVE-2016-3427 : Java SE 8u77, JRockit R28.3.9¸¦ »ç¿ëÇÒ ¶§ Jmx¸¦ ÅëÇØ ±â¹Ð¼º, ¹«°á¼º, °¡¿ë¼º¿¡ ¿µÇâÀ» ÁÙ ¼ö ÀÖ´Â Ãë¾àÁ¡

¡à ÇØ´ç ½Ã½ºÅÛ
o ¿µÇâÀ» ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î
  - Apache Tomcat 9.0.0.M1 ~ 9.0.0.M11
   - Apache Tomcat 8.5.0 ~ 8.5.6
  - Apache Tomcat 8.0.0.RC1 ~ 8.0.38
  - Apache Tomcat 7.0.0 ~ 7.0.72
  - Apache Tomcat 6.0.0 ~ 6.0.47

¡à ÇØ°á ¹æ¾È
o ¿µÇâ ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î ÃֽйöÀü ¼³Ä¡
  - Apache Tomcat 9.0.0.M13 ȤÀº ÀÌÈÄ ¹öÀü(Apache Tomcat 9.0.0.M12Àº ¾ÆÁ÷ ¹èÆ÷µÇÁö ¾ÊÀ½)
  - Apache Tomcat 8.5.8 ȤÀº ÀÌÈÄ ¹öÀü(Apache Tomcat 8.5.7Àº ¾ÆÁ÷ ¹èÆ÷µÇÁö ¾ÊÀ½)
  - Apache Tomcat 8.0.39 ȤÀº ÀÌÈÄ ¹öÀü
- Apache Tomcat 7.0.73 ȤÀº ÀÌÈÄ ¹öÀü
- Apache Tomcat 6.0.48 ȤÀº ÀÌÈÄ ¹öÀü

¡à ±âŸ ¹®ÀÇ»çÇ×
o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118

[Âü°í»çÀÌÆ®]
[1] http://tomcat.apache.org/security-9.html
[2] http://seclists.org/oss-sec/2016/q4/502


°¨»çÇÕ´Ï´Ù.

---------------------------------------------------------------------------

                    Áñ°Å¿òÀÌ Àִ ȣ½ºÆÃ ¼­ºñ½º  [ È£½ºÆ®¸ÕÆ® ]