최근 시스템 관리자들에게는 결코 쉽지 않은 시기였습니다. 많은 이들이 지난 두 달 동안 IT계를 뒤흔들었던 다양한 ‘ Log4j ’ 취약점 (새 탭에서 열림)의 여파를 여전히 겪고 있습니다. 안타깝게도 나쁜 소식은 끊이지 않고 이어지고 있습니다. 최근 발견된 것은 ‘pkexec’라는 널리 사용되는 리눅스 프로그램에서 발견된, 악용하기 쉬운 버그입니다.
이 결함은 지난 12년 넘게 누구의 눈에도 띄지 않은 채 숨어 있었습니다. 다행히도, 이 버그를 발견한 연구진들은 공급업체들과 적극적으로 협력해 왔으며, 발표 당시 거의 모든 주요 배포판의 업스트림 저장소에 수정 패치가 포함되어 있었습니다.
그렇다면 이것이 정확히 무엇이며, 귀사의 조직에 어떤 영향을 미칠 수 있고, Tanium은 어떻게 도움을 줄 수 있을까요?
PwnKit이란 무엇인가요?
이 취약점(CVE-2021-4034)은 이를 발견한 Qualys의 연구진 (새 탭에서 열림) 에 의해 이미 ‘PwnKit’이라는 인상적인 별명이 붙여졌습니다. 이는 pkexec가 Polkit(구 PolicyKit)으로 알려진 애플리케이션 수준 툴킷에 포함되어 있기 때문입니다.
Polkit은 유닉스 계열 운영 체제에서 비특권 프로세스가 특권 프로세스와 통신할 수 있도록 하는 데 사용됩니다. 또한 pkexec를 사용하면 사용자가 높은 권한으로 명령을 실행할 수 있게 됩니다.
PwnKit이 그토록 위험한 데에는 몇 가지 이유가 있습니다:
- 이 취약점은 2009 버전부터 모든 Polkit 버전에 존재합니다.
- Pkexec는 모든 주요 리눅스 배포판에 기본적으로 설치되어 있습니다.
- 이 취약점은 악용하기 쉬우며, 공개된 지 몇 시간 만에 악용 코드가 유출되었습니다.
- 이를 통해 공격자는 표적 시스템에서 완전한 루트 권한을 획득하여 심각한 피해를 입힐 수 있게 될 수 있습니다.
왜 이 문제에 관심을 가져야 할까요?
PwnKit은 원격으로 악용할 수 없습니다. 하지만 공격자가 먼저 대상 시스템에 비특권 사용자 계정으로 로그인한 경우, 이 취약점을 악용할 수 있습니다. 요즘에는 다른 버그를 악용하거나, 유출되거나 무차별 대입 공격으로 해킹당한 사용자 인증 정보를 이용하면 꽤 쉽게 해낼 수 있습니다.
공격자는 PwnKit을 활용하여 권한을 루트 수준까지 상승시킬 수 있습니다. 이러한 시스템 권한을 통해, 이들은 극비 데이터를 훔칠 수 있을 뿐만 아니라, 조직 전반에 랜섬웨어 및 기타 악성코드를 유포할 수도 있습니다.
Ubuntu, Debian, Red Hat 또는 CentOS를 사용 중이라면, pkexec의 취약점이 있는 버전을 실행하고 있을 가능성이 높습니다. 다른 리눅스 배포판들 은 (새 탭에서 열림) “취약할 가능성이 높고 악용될 수 있을 것으로 보인다”고 전해지며, 솔라리스 및 기타 유닉스 계열 운영 체제도 마찬가지일 수 있다.
다행히도 패치가 제공되고 있으며, , Debian (새 탭에서 열림), , Ubuntu (새 탭에서 열림) 및 , Red Hat (새 탭에서 열림) 에서는 이미 보안 권고문을 발표했습니다. CVE-2021-4034 (일명 PwnKit)에 대한 패치를 가능한 한 빨리 적용할 것을 강력히 권장합니다. 사용 가능한 패치가 없는 경우, pkexec에서 SUID 비트를 제거하면 악용 가능성을 줄일 수 있지만, 시스템 운영에 영향을 미칠 수 있으므로, 이는 적시에 패치를 적용할 수 없는 상황에서만 최후의 수단으로 간주되어야 하며, 철저한 테스트를 거친 후에만 시행해야 합니다.
Tanium은 어떤 도움을 줄 수 있을까요?
Tanium은 취약한 pkexec 인스턴스를 찾아내고, 악용 징후를 식별하며, IT 환경 전반에 걸쳐 문제를 해결하는 데 필요한 가시성과 제어 기능을 제공할 수 있습니다. 방법은 다음과 같습니다:
Tanium Interact: (새 탭에서 열림) Tanium 플랫폼을 통해 잠재적으로 취약한 인스턴스를 찾아보세요. 패치 적용이 당장 불가능한 경우, 조직은 적절한 패치 적용을 준비하는 동안 SUID 비트를 제거하는 완화 조치를 테스트하고 적용할 수 있습니다.
Tanium Patch (새 탭에서 열림): 사용자의 환경에서 실행 중인 지원되는 모든 Linux 배포판 버전에 필요에 따라 패치를 배포할 수 있습니다. Tanium Patch를 사용하면 조직은 실행 중인 엔드포인트의 수에 관계없이 신속하고 대규모로 패치를 적용할 수 있습니다.
Tanium Comply: (새 탭에서 열림) 시간이 지남에 따라 취약점 공격 표면이 얼마나 감소하는지 모니터링하여 위험 및 규정 준수 노출 정도를 파악하십시오.
Tanium이 이 취약점 (새 탭에서 열림) 또는 그 밖의 다른 취약점을 완화하는 데 어떻게 도움이 될 수 있는지 확인해 보시려면, 지금 바로 당사에 문의해 주십시오.

