메인 콘텐츠로 건너뛰기
설명자

파이어폭스에서 중대한 보안 취약점을 빠르게 찾아 해결하는 방법, CVE-2019-017026

파이어폭스 0-day CVE-2019-17026: 대비 및 대응을 위해 할 수 있는 조치

2020년 1월 8일 에서 모질라는 실제 환경에서 컴퓨터를 표적으로 삼고 있는 것으로 확인된 악용 가능한 취약점을 해결하기 위한 중요 업데이트를 발표했습니다. 파이어폭스는 이 취약점을 해결하기 위해 업데이트(버전 72,0,1)를 출시했으나, 이전 버전은 여전히 위험에 노출되어 있습니다. 자세한 내용은 , 및 Mozilla의 공지사항을 참조하시기 바랍니다.

Tanium 사용자는 기업 전체 차원에서 이 취약점을 신속하게 찾아내고 해결할 수 있습니다. 다음 문서에서는 기본 제공 솔루션을 활용한 몇 가지 일반적인 사례를 소개합니다.

Tanium Interact를 통해 취약한 엔드포인트를 신속하게 파악하세요

Tanium의 실시간 가시성 기능은 고객에게 자사 환경에 대한 가장 최신의 정확한 정보를 제공합니다. 다음 Interact 쿼리를 사용하면 온라인 엔드포인트에서 해당 취약점을 빠르게 검색할 수 있습니다:

취약한 Mozilla Firefox 설치:
(설치된 애플리케이션 버전[Mozilla Firefox] < 72,0,1 이고, 설치된 애플리케이션이 “^Mozilla Firefox(?!.로 시작하는) 모든 컴퓨터에서 ‘Mozilla Firefox’가 포함된 설치된 애플리케이션을 가져옵니다.ESR.).*$” )

취약한 Mozilla Firefox ESR 설치 환경:
(설치된 애플리케이션 버전[Mozilla Firefox] < 68,4,1 이고, 설치된 애플리케이션이 “^Mozilla Firefox.ESR.$”와 일치하는) 모든 컴퓨터에서 ‘이름’에 Mozilla Firefox가 포함된 설치된 애플리케이션을 가져옵니다. )

오프라인 상태일 가능성이 있는 자산을 보고하려면 Tanium Asset을 사용하거나, 질문을 저장해 두었다가 주기적으로 발송할 수 있습니다. 자세한 내용은 Tanium( )의 다음 게시물() 및 커뮤니티 게시물()을 참조해 주십시오:

Asset을 사용하여 완벽하고 상세한 보고서를 손쉽게 작성하세요

Tanium Asset은 포괄적인 엔드포인트 데이터를 보고하며, 온라인 및 오프라인 호스트에 대한 데이터를 모두 포함합니다. Asset을 사용하여 이 취약점을 보고하려면, Asset에 ‘설치된 애플리케이션’을 단순 속성으로 추가하고 버전을 표시하도록 사용자 지정 보고서를 생성하십시오. 그러면 해당 환경에서 취약점이 있는 파이어폭스 버전에 대한 보고서를 작성할 수 있습니다.

Asset을 이용한 보고에 대한 자세한 내용은 , 및에서 확인하실 수 있습니다.

Asset에서 보고서를 작성하는 방법에 대한 자세한 내용은 , 및에서 확인하실 수 있습니다.

Tanium Comply를 사용하여 취약한 Firefox 인스턴스를 식별하십시오

CVE가 미국 국가표준기술연구소( , )의 국가 취약점 데이터베이스(National Vulnerability Database,)에 공식적으로 등록되면, Comply에서 사용하는 Tanium 취약점 라이브러리(TVL)가 자동으로 업데이트되어 해당 문제를 해결하는 데 필요한 노출 여부 확인 및 수정 정보를 식별할 수 있는 적절한 검사 항목이 추가됩니다. Comply 서비스에서 표준 취약점 스캔을 실행하여 이를 확인할 수 있습니다.

참고: 1월 9일,/2020 기준, 언급된 CVE들은 여전히 “예약됨(Reserved)” 상태이며, 아직 공식적으로 검토되어 NVD에 공개되지 않았습니다.

취약점 또는 특정 CVE를 기반으로 보고서를 작성하는 방법에 대한 자세한 내용은 의 페이지를 참조하십시오.

Tanium Threat Response를 사용하여 악용된 엔드포인트를 식별하고 조사하십시오

악용 가능한 취약점이 발견될 때마다, 침해당한 시스템을 찾아내고 그 결과를 조사해야 합니다. 다음은 사용자가 악용될 가능성이 있는 시스템을 찾아볼 수 있는 몇 가지 예시입니다:

  • 의심스러운 프로세스의 조상: Tanium은 firefox.exe에서 생성된 의심스러운 프로세스에 대해 실시간으로 경고를 보내거나 과거 기록을 검색할 수 있습니다.
  • 프로세스 메모리 분석: Tanium은 로드된 DLL을 나열하고, 주입된 스레드를 식별하며, 의심스러운 뮤텍스를 나열하고, 기타 메모리 내 흔적을 열거하여 시스템 침해 여부를 판단하는 데 도움을 줍니다.
  • 지속성 메커니즘: 침투 후 흔히 수행되는 활동 중 하나는 시스템에 지속적인 거점을 확보하는 것입니다. Tanium은 환경 내의 모든 지속성 메커니즘을 열거하여 비정상적인 항목을 파악할 수 있습니다.
  • Tanium Signals: Tanium의 위협 인텔리전스 피드인 ‘Tanium Signals’는 침해 사고를 암시하는 초기 또는 후속 활동을 식별하도록 설계되었습니다. Signals는 MITRE ATT&CK 프레임워크에 기반한 공격 행태에 대한 실시간 모니터링 기능을 제공합니다.

Tanium으로 응답하기

Tanium 사용자는 감염을 방지하거나 취약한 호스트를 복구할 수 있습니다. 이 취약점에 대응하기 위해 고려해 볼 수 있는 몇 가지 방법은 다음과 같습니다:

  • Tanium Deploy를 사용하여 업그레이드하세요. Tanium Deploy 를 사용하여 Firefox를 관리하고 Windows 운영 체제용으로 제공되는 최신 버전으로 업그레이드하세요. Deploy에는 설치, 업그레이드 또는 제거를 위해 미리 구성된 Firefox가 포함된 갤러리가 마련되어 있습니다.
  • Core로 업그레이드하세요. Tanium Core를 사용하면 사용자 지정 패키지를 생성하여 취약한 엔드포인트에 업데이트된 소프트웨어를 배포할 수 있습니다. 사용자 지정 패키지 생성에 대한 자세한 정보: 여기를 클릭하세요:.
  • 감염된 시스템을 격리하십시오. 시스템이 침해된 것으로 의심될 경우, 문제가 해결될 때까지 해당 시스템을 격리하는 것을 고려하십시오. 시스템 격리에 대한 자세한 정보( , )는에서 확인할 수 있습니다. 네트워크 격리 관련 정보는 , 및에서 확인할 수 있습니다.
  • Tanium Protect를 사용하여 취약한 버전을 차단하세요. Tanium Protect를 사용하면 취약한 버전의 Firefox가 수정될 때까지 실행되지 못하도록 차단하거나 경고를 표시할 수 있습니다.
  • Core를 사용하여 취약한 버전을 제거하세요. Tanium은 취약한 버전의 Firefox를 실행 중인 호스트에 대해 ‘프로세스 종료(Kill Process)’ 작업을 정기적으로 수행하도록 설정할 수 있습니다.

제로데이 공격은 그 특성상 대개 제한된 정보만 확보된 상태에서 시작되는 경우가 많습니다. 관련 정보가 추가로 확인되는 대로 이 게시물을 계속 업데이트하겠습니다. 궁금한 점이 있으시면 담당 기술 계정 관리자에게 문의해 주시기 바랍니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.