|
 |
[ °ø Áö ] Apache Tomcat ½Å±Ô Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í |
 |
2017-04-13 |
|
 |
¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.
¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²² Áø½ÉÀ¸·Î °¨»çµå¸®¸ç
Apache Tomcat ½Å±Ô Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í°¡ ÀÖ¾î À̸¦ ¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.
---------------------------------------------------------------------------
¡à °³¿ä
o Apache ¼ÒÇÁÆ®¿þ¾î Àç´ÜÀº Apache Tomcat¿¡ ¿µÇâÀ» ÁÖ´Â ¼ºñ½º °ÅºÎ, Á¤º¸ ³ëÃâ Ãë¾àÁ¡À» ÇØ°áÇÑ º¸¾È ¾÷µ¥ÀÌÆ® ¹ßÇ¥
o Ãë¾àÇÑ ¹öÀüÀ» »ç¿ë ÁßÀÎ ¼¹öÀÇ ´ã´çÀÚ´Â ÇØ°á¹æ¾È¿¡ µû¶ó ÃֽйöÀüÀ¸·Î ¾÷µ¥ÀÌÆ® ±Ç°í
¡à ³»¿ë
o ÀÌÀü ÆÄÀÏ Àü¼Û¿¡ ´ëÇÑ Ã³¸®°¡ ¿Ï·áµÉ ¶§ ÆÄÀÌÇÁ¶óÀÎ µÈ ¿äûÀÌ ¼Õ½ÇµÇ¸é¼ À߸øµÈ ¿äû¿¡ ÀÀ´äÀÌ Àü¼ÛµÇ¾î ¹ß»ýÇÏ´Â Á¤º¸
³ëÃâ Ãë¾àÁ¡(CVE-2017-5647)
o Security Manager Ŭ·¡½º¿¡¼ ½Å·ÚÇÒ ¼ö ¾ø´Â ÀÀ¿ë ÇÁ·Î±×·¥ ½ÇÇà Áß À߸øµÈ °´Ã¼ ÂüÁ¶·Î ÀÎÇØ ´Ù¸¥ À¥ ÀÀ¿ë ÇÁ·Î±×·¥ÀÇ
Á¤º¸¿¡ Á¢±Ù °¡´ÉÇÑ Á¤º¸ ³ëÃâ Ãë¾àÁ¡(CVE-2017-5648)
o HTTP/2 Åë½Å °úÁ¤¿¡¼ WINDOW_UPDATE ÇÁ·¹ÀÓÀ» ±â´Ù¸®´Â GOAWAY ÇÁ·¹ÀÓ¿¡ ´ëÇØ ½ºÆ®¸²À» Á¾·áÇÏÁö ¾Ê¾Æ ¹ß»ýÇÏ´Â
¼ºñ½º °ÅºÎ Ãë¾àÁ¡(CVE-2017-5650)
o ÆÄÀÏ Àü¼Û ½Ã µ¿ÀÏÇÑ ÇÁ·Î¼¼¼°¡ ¿©·¯ ¿äû¿¡ »ç¿ëµÇ¸é¼ ¿äû¿¡ ´Ù¸¥ ÀÀ´äÀÌ Àü¼ÛµÉ ¼ö ÀÖ´Â Á¤º¸ ³ëÃâ Ãë¾àÁ¡
(CVE-2017-5651)
¡à ¿µÇâÀ» ¹Þ´Â Á¦Ç° ¹× ¹öÀü
o CVE-2017-5647 Ãë¾àÁ¡
- Apache Tomcat 9.0.0.M1 ~ 9.0.0.M17
- Apache Tomcat 8.5.0 - 8.5.12
- Apache Tomcat 8.0.0.RC1 ~ 8.0.42
- Apache Tomcat 7.0.0 - 7.0.76
o CVE-2017-5648 Ãë¾àÁ¡
- Apache Tomcat 9.0.0.M1 ~ 9.0.0.M17
- Apache Tomcat 8.5.0 ~ 8.5.11
- Apache Tomcat 8.0.0.RC1 ~ 8.0.41
- Apache Tomcat 7.0.0 ~ 7.0.75
o CVE-2017-5650 ¹× CVE-2017-5651 Ãë¾àÁ¡
- Apache Tomcat 9.0.0.M1 ~ 9.0.0.M18
- Apache Tomcat 8.5.0 ~ 8.5.12
¡à ÇØ°á ¹æ¾È
o Apache Tomcat 9.x ¹öÀü »ç¿ëÀÚ
- Apache Tomcat 9.0.0.M19 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [1]
o Apache Tomcat 8.5.x ¹öÀü »ç¿ëÀÚ
- Apache Tomcat 8.5.13 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [2]
o Apache Tomcat 8.0.x ¹öÀü »ç¿ëÀÚ
- Apache Tomcat 8.0.43 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [2]
o Apache Tomcat 7.x ¹öÀü »ç¿ëÀÚ
- Apache Tomcat 7.0.77 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [3]
¡à ¿ë¾î Á¤¸®
o WINDOW_UPDATE ÇÁ·¹ÀÓ : HTTP/2 ±â´É Áß ÇϳªÀÎ Flow Control ±¸ÇöÀ» À§ÇØ »ç¿ëµÇ´Â ÇÁ·¹ÀÓ
o GOAWAY ÇÁ·¹ÀÓ : HTTP/2 Åë½Å¿¡¼ ¸Î¾îÁ® ÀÖ´Â ¿¬°áÀ» Á¾·á½ÃŰ°Å³ª, ½É°¢ÇÑ ¿À·ù¸¦ ¾Ë·ÁÁִµ¥ »ç¿ëÇÏ´Â ÇÁ·¹ÀÓ
¡à ±âŸ ¹®ÀÇ»çÇ×
o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
[Âü°í»çÀÌÆ®]
[1] http://tomcat.apache.org/security-9.html
[2] http://tomcat.apache.org/security-8.html
[3] http://tomcat.apache.org/security-7.html
---------------------------------------------------------------------------
Áñ°Å¿òÀÌ Àִ ȣ½ºÆÃ ¼ºñ½º [ È£½ºÆ®¸ÕÆ® ]
|
|
|