메인 콘텐츠로 건너뛰기
CVE-2024-3094: XZ Utils 백도어, 리눅스 시스템 위협
새로운 쟁점

CVE-2024-3094: XZ Utils 백도어, 리눅스 시스템 위협

오픈소스 XZ Utils 압축 서비스에 숨어 있던, 최근 발견된 백도어를 살펴본다

최근 오픈소스 도구인 XZ Utils의 한 구성 요소에서 악성 백도어가 발견되어 일부 리눅스 시스템에 위협이 되고 있다. 이 취약점은 현재 CVE-2024-3094번으로 등록되어 관리되고 있습니다.

대부분의 기업 환경과 애플리케이션은 CVE-2024-3094로부터 안전합니다. 그러나 자주 업데이트되는 시스템이나 테스트 및 개발 환경에 있는 시스템은 잠재적인 위험에 노출될 수 있습니다.

이어지는 내용을 통해 CVE-2024-3094 에 대한 자세한 정보, 즉 어떤 시스템이 취약한지 및 권장되는 완화 조치 등을 확인해 보세요.

XZ Utils 백도어인 ‘ CVE-2024-3094’이란 무엇인가요?

CVE-2024-3094 은 대부분의 리눅스 배포판에 포함된 데이터 압축 서비스인 XZ Utils의 버전 5,6,0 및 5,6,1 에서 발견된 악성 백도어에 할당된 취약점 식별자입니다. CISA에 따르면, 이 악성 코드는 영향을 받은 시스템에 대한 무단 접근을 허용할 가능성이 있다고 합니다.

마이크로소프트의 소프트웨어 엔지니어이자 PostgreSQL 개발자인 안드레스 프룬트(Andres Freund)는 데비안(Debian) 에서 의 SSH 성능 문제를 조사하던 중 이 취약점을 발견했습니다. 프룬트는 각각 2월과 3월에 출시된 버전 5,6,0 과 5,6,1에서 의도적으로 삽입된 백도어를 발견했다.

현재 CVE-2024-3094 은 의 국가 취약점 데이터베이스(National Vulnerability Database,)에서 ‘치명적(critical)’ 심각도 등급을 받고 있으며, CVSS 점수는 10,0점입니다. 이 취약점은 의 여러 롤링 및 불안정 릴리스에서 확인되었으며, 해당 백도어는 다음을 포함한 특정 기준을 충족하는 데비안 또는 레드햇 기반 시스템을 표적으로 삼는 것으로 알려져 있습니다:

  • Fedora Rawhide
  • OpenSUSE Tumbleweed (롤링 릴리스)
  • 데비안 5,51alpha-0.1
  • Kali Linux (3월 26-29일~ 2024일 사이에 업데이트됨)

Tanium이 ‘ ’ 도움말 문서 ‘ CVE-2024-3094’에서 설명하고 있듯이, 이 버전들은 안정적이고 실제 운영 환경에 적합한 버전과는 달리 대부분 알파 버전이나 롤링 릴리스입니다. 다른 저장소에도 영향을 미칠 가능성이 있습니다.

레드햇은 최근 업데이트를 통해, 에 게시된 Fedora 40 리눅스 빌드 가 “보안 침해된 것으로 확인되지 않았다”고 밝혔습니다. 그러나 Fedora Linux 40 베타 버전에는 “ “xz-libs-5,6,0-1.fc40.x86_64.rpm”과 “ “xz-libs-5,6,0-2.fc40.x86_64.rpm”을 포함하여 두 가지 취약점이 있는 XZ 라이브러리 버전이 포함되어 있습니다.

레드햇은 “이 빌드들에서는 악성 코드 삽입이 실제로 발생하지 않았다고 판단한다”고 밝혔다. “하지만 Fedora Linux 40 사용자들은 안전을 위해 5,4 빌드로 다운그레이드하는 것이 좋습니다.” xz를 5,4.x 버전으로 되돌리는 업데이트가 최근 공개되었으며, 일반 업데이트 시스템을 통해 Fedora Linux 40 사용자들이 이를 이용할 수 있게 되었습니다. 관련된 사용자는 웹사이트 에 게시된 안내문 “”에 따라 업데이트를 강제로 진행할 수 있습니다.

레드햇은 또한 이 악성 코드가 난독화되어 전체 다운로드 패키지에 포함되어 있으며, Git 배포본에는 악성 코드의 빌드를 유발하는 M4 매크로가 빠져 있다고 보고했다.

레드햇은 “빌드 시점에 악성 M4 매크로가 존재할 경우를 대비해, 2단계 아티팩트가 삽입을 위한 Git 저장소에 포함되어 있다”고 덧붙였다. “이렇게 생성된 악성 빌드는 systemd를 통해 sshd의 인증 과정을 방해합니다. SSH는 시스템에 원격으로 연결하는 데 널리 사용되는 프로토콜이며, sshd는 이러한 접속을 허용하는 서비스입니다. 특정 조건이 충족될 경우, 이러한 방해 행위로 인해 악의적인 공격자가 sshd 인증을 우회하고 전체 시스템에 원격으로 무단 접근할 수 있게 될 가능성이 있습니다.”

CISA는 사용자와 개발자들에게 XZ Utils를 XZ Utils 5,4,6과 같이 보안 문제가 없는 버전으로 다운그레이드할 것을 권고합니다.

Neowin은 또한 SSH에서 “xz –version” 명령어를 실행하여 시스템에 취약점이 있는 소프트웨어가 있는지 확인할 것을 권장합니다.

XZ 도구를 취약점이 없는 버전으로 다운그레이드할 수 없는 기업의 경우, Tanium은 대외용 SSH를 비활성화할 것을 권장합니다. 기업은 또한 시스템 기능에 지장을 주지 않도록 주의하면서, 영향을 받은 엔드포인트에서 SSH를 비활성화하는 방안도 고려해야 합니다.

Tanium이 XZ Utils 백도어로 인한 위험을 완화하는 데 어떻게 도움이 될 수 있는지

이 취약점이 보여주듯이, 위협 행위자들은 점점 더 오픈소스 구성 요소를 표적으로 삼아 정교한 공격을 감행하고 있습니다. 기업들은 공격이 운영에 영향을 미치지 않도록 하기 위해 그 어느 때보다 소프트웨어 공급망에 대한 심층적인 가시성을 확보해야 합니다.

Tanium은 CVE-2024-3094과 같은 취약점을 선제적으로 탐지하고 완화할 수 있는 포괄적인 도구 모음을 제공합니다.

  • Tanium Guardian 은 Tanium XEM 플랫폼 내의 정보 피드로, 실시간 취약점 경보 및 대응 조치를 제공하여 보안 팀이 위협에 신속하고 효과적으로 대응할 수 있도록 지원합니다.
  • Tanium 소프트웨어 부품 명세서(SBOM) 를 통해 Tanium 고객은 소프트웨어 공급망 내의 취약점을 즉시 파악할 수 있습니다. SBOM은 환경에 대한 실시간 가시성을 제공하여 엔드포인트 위험 관리를 개선합니다. (새 탭에서 열림).
  • Tanium Comply 는 분산된 인프라 전반에 걸쳐 취약점 및 규정 준수 위험을 자동으로 식별하여, 보안 허점을 해소할 수 있는 데이터를 제공합니다.

CVE-2024-3094과 유사한 취약점을 확인하려면, 당사의 신흥 이슈 블로그()를 방문해 주십시오.