[ °ø Áö ] Apache Tomcat ½Å±Ô Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í 2017-04-13

¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.

¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²²  Áø½ÉÀ¸·Î °¨»çµå¸®¸ç

Apache Tomcat ½Å±Ô Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í°¡ ÀÖ¾î À̸¦ ¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.

---------------------------------------------------------------------------

¡à °³¿ä
o Apache ¼ÒÇÁÆ®¿þ¾î Àç´ÜÀº Apache Tomcat¿¡ ¿µÇâÀ» ÁÖ´Â ¼­ºñ½º °ÅºÎ, Á¤º¸ ³ëÃâ Ãë¾àÁ¡À» ÇØ°áÇÑ º¸¾È ¾÷µ¥ÀÌÆ® ¹ßÇ¥
o Ãë¾àÇÑ ¹öÀüÀ» »ç¿ë ÁßÀÎ ¼­¹öÀÇ ´ã´çÀÚ´Â ÇØ°á¹æ¾È¿¡ µû¶ó ÃֽйöÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ±Ç°í

¡à ³»¿ë
o ÀÌÀü ÆÄÀÏ Àü¼Û¿¡ ´ëÇÑ Ã³¸®°¡ ¿Ï·áµÉ ¶§ ÆÄÀÌÇÁ¶óÀÎ µÈ ¿äûÀÌ ¼Õ½ÇµÇ¸é¼­ À߸øµÈ ¿äû¿¡ ÀÀ´äÀÌ Àü¼ÛµÇ¾î ¹ß»ýÇÏ´Â Á¤º¸

    ³ëÃâ Ãë¾àÁ¡(CVE-2017-5647)
  o Security Manager Ŭ·¡½º¿¡¼­ ½Å·ÚÇÒ ¼ö ¾ø´Â ÀÀ¿ë ÇÁ·Î±×·¥ ½ÇÇà Áß À߸øµÈ °´Ã¼ ÂüÁ¶·Î ÀÎÇØ ´Ù¸¥ À¥ ÀÀ¿ë ÇÁ·Î±×·¥ÀÇ

    Á¤º¸¿¡ Á¢±Ù °¡´ÉÇÑ Á¤º¸ ³ëÃâ Ãë¾àÁ¡(CVE-2017-5648)
  o HTTP/2 Åë½Å °úÁ¤¿¡¼­ WINDOW_UPDATE ÇÁ·¹ÀÓÀ» ±â´Ù¸®´Â GOAWAY ÇÁ·¹ÀÓ¿¡ ´ëÇØ ½ºÆ®¸²À» Á¾·áÇÏÁö ¾Ê¾Æ ¹ß»ýÇÏ´Â

    ¼­ºñ½º °ÅºÎ Ãë¾àÁ¡(CVE-2017-5650)
  o ÆÄÀÏ Àü¼Û ½Ã µ¿ÀÏÇÑ ÇÁ·Î¼¼¼­°¡ ¿©·¯ ¿äû¿¡ »ç¿ëµÇ¸é¼­ ¿äû¿¡ ´Ù¸¥ ÀÀ´äÀÌ Àü¼ÛµÉ ¼ö ÀÖ´Â Á¤º¸ ³ëÃâ Ãë¾àÁ¡

   (CVE-2017-5651)
  
¡à ¿µÇâÀ» ¹Þ´Â Á¦Ç° ¹× ¹öÀü
o CVE-2017-5647 Ãë¾àÁ¡
  - Apache Tomcat 9.0.0.M1 ~ 9.0.0.M17
   - Apache Tomcat 8.5.0 - 8.5.12
   - Apache Tomcat 8.0.0.RC1 ~ 8.0.42
   - Apache Tomcat 7.0.0 - 7.0.76
  o CVE-2017-5648 Ãë¾àÁ¡
  - Apache Tomcat 9.0.0.M1 ~ 9.0.0.M17
   - Apache Tomcat 8.5.0 ~ 8.5.11
   - Apache Tomcat 8.0.0.RC1 ~ 8.0.41
   - Apache Tomcat 7.0.0 ~ 7.0.75
  o CVE-2017-5650 ¹× CVE-2017-5651 Ãë¾àÁ¡
  - Apache Tomcat 9.0.0.M1 ~ 9.0.0.M18
   - Apache Tomcat 8.5.0 ~ 8.5.12
  
¡à ÇØ°á ¹æ¾È
o Apache Tomcat 9.x ¹öÀü »ç¿ëÀÚ
  - Apache Tomcat 9.0.0.M19 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [1]
  o Apache Tomcat 8.5.x ¹öÀü »ç¿ëÀÚ
  - Apache Tomcat 8.5.13 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [2]
  o Apache Tomcat 8.0.x ¹öÀü »ç¿ëÀÚ
  - Apache Tomcat 8.0.43 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [2]
  o Apache Tomcat 7.x ¹öÀü »ç¿ëÀÚ
  - Apache Tomcat 7.0.77 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [3]
  
¡à ¿ë¾î Á¤¸®
o WINDOW_UPDATE ÇÁ·¹ÀÓ : HTTP/2 ±â´É Áß ÇϳªÀÎ Flow Control ±¸ÇöÀ» À§ÇØ »ç¿ëµÇ´Â ÇÁ·¹ÀÓ
o GOAWAY ÇÁ·¹ÀÓ : HTTP/2 Åë½Å¿¡¼­ ¸Î¾îÁ® ÀÖ´Â ¿¬°áÀ» Á¾·á½ÃŰ°Å³ª, ½É°¢ÇÑ ¿À·ù¸¦ ¾Ë·ÁÁִµ¥ »ç¿ëÇÏ´Â ÇÁ·¹ÀÓ

¡à ±âŸ ¹®ÀÇ»çÇ×
o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
  
[Âü°í»çÀÌÆ®]
  [1] http://tomcat.apache.org/security-9.html

  [2] http://tomcat.apache.org/security-8.html
  [3] http://tomcat.apache.org/security-7.html


---------------------------------------------------------------------------

                    Áñ°Å¿òÀÌ Àִ ȣ½ºÆÃ ¼­ºñ½º  [ È£½ºÆ®¸ÕÆ® ]