공유할 서비스 선택

TECH


TECH

OS CVE, RHSA, RHBA 의 대해 아시나요?

페이지 정보

작성자 OSworker 아이디로 검색 전체게시물 댓글 0건 조회 271회 좋아요 0회 작성일 24-06-29 23:25

본문

CVE, RHSA, RHBA 의 대해 아시나요? 

 

안녕하세요.

오늘은 여러분들 가끔 접하는 단어인데 CVE, RHSA, RHBA 에 대해 알아보도록하겠습니다. 

아 그거 들어봤는데 하는데 정확하게 알지 못했다면, 오늘 제대로 쉽게 알려드리겠습니다. 

 

 

1. CVE란?

 

- CVE(Common Vulnerabilities and Exposures)는 공개적으로 알려진 컴퓨터 보안 결함 목록입니다. CVE는 보통 CVE ID 번호가 할당된 보안 결함을 뜻합니다.

벤더와 연구자가 발행한 보안 권고 사항에 최소 1개의 CVE ID가 언급되는 것이 일반적입니다. CVE는 IT 전문가들이 이러한 취약점에 우선 순위를 지정하고 해결하기 위해 협력함으로써 컴퓨터 시스템을 더욱 안전하게 관리하도록 지원합니다. 

 

 

> CVE 시스템은 어떻게 작동할까요?

CVE 프로그램은 미국 국토안보부 산하의 사이버 보안 및 인프라 보안국(Cybersecurity and Infrastructure Security Agency, CISA)의 재정 지원을 받아 MITRE Corporation에서 감독합니다.

 

CVE 항목은 간략합니다. 기술적인 데이터나 위험, 영향, 픽스에 대한 정보는 포함하지 않습니다. 이러한 세부 정보는 미국 국가 취약점 데이터베이스(NVD), CERT/CC 취약점 참고 데이터베이스, 그리고 벤더와 기타 조직에서 유지 관리되는 다양한 목록을 비롯한 다른 데이터베이스에 나타납니다.

 

이처럼 다양한 시스템 전반에서 CVE ID는 고유한 취약점을 인식하고 보안 툴 및 솔루션 개발을 조정할 수 있는 신뢰할 수 있는 방법을 사용자에게 제공합니다. MITRE Corporation이 CVE 목록을 유지 관리하지만 CVE 항목이 되는 보안 결함은 오픈소스 커뮤니티에 속한 조직 및 구성원이 제출하는 경우가 많습니다.

 

===> 쉽게 요약하자면 패키지 곧 소프트웨어 취약점 이 발견되면, 그로 인해 해킹이발생될수있다고 생각되면 이 CVE에 번호를 붙여서 설명을 내놓습니다.  

     하지만, 이 CVE에 대해 work around 를 제시는 하지만 그 해결 방안은 해당 SW를 제공하는 업체가 내놓습니다. 만약 오픈소스라면 오픈소스 단체에서 내놓기 전까지 기다려야하지만요.

 

참고링크 :https://www.redhat.com/ko/topics/security/what-is-cve 

 

 

- 레드햇은 아래 링크에서 CVE에 대해 설명을 합니다. 그리고 CVE에 대해 검색도 가능합니다. 

https://access.redhat.com/security/security-updates/cve

 

그럼 예시를 한번 보겠습니다. 

 

예시) 2024년 2월에 나온 CVE-2024-21626에 대해 알아보죠

 

RHSB-2024-001 Leaky Vessels - runc - (CVE-2024-21626)

> 요약 설명 :

Red Hat은 컨테이너 탈출을 허용하는 핵심 컨테이너 인프라 구성 요소인 'runc'의 취약성을 인식하고 있습니다. 공격자는 이러한 컨테이너 탈출을 사용하여 컨테이너 내에서 기본 호스트 운영 체제에 대한 무단 액세스 권한을 얻을 수 있습니다. 공격자가 이 취약성을 이용할 수 있는 방법에는 여러 가지가 있습니다. 이들은 사용자를 속여 악성 이미지를 사용하거나 구축하거나 'runc exec'로 실행할 수 있는 컨테이너 내의 악성 프로세스를 사용할 수 있습니다. 

 

- 아래와 같이 이 문제에 영향 받은 제품을 알려줍니다. 

 

The following Red Hat product versions are directly affected:

  • Red Hat OpenShift Container Platform 4

  • Red Hat OpenShift Container Platform 3.11 

  • Red Hat Enterprise Linux 7

  • Red Hat Enterprise Linux 8 

  • Red Hat Enterprise Linux 9

> Work around

Red Hat Enterprise Linux(RHEL) 및 OpenShift는 enforcing mode에서 SELinux와 함께 제공되며, 이는 컨테이너 프로세스가 호스트 콘텐츠에 액세스하는 것을 방지하고 이 공격을 완화합니다.

 

 

> 해결 방법 

 - 아래와 같이 CVE를 해결해놓은 패키지를 제공합니다.  

---------------------------------------------------------------------------------------------------------------------------------------

 

Product

Component(s)

Advisory/Update

Red Hat Enterprise Linux 7 

runc

RHSA-2024:0717

Red Hat Enterprise Linux 8

container-tools:4.0/runc

RHSA-2024:0748

container-tools:rhel8/runc

RHSA-2024:0752

Red Hat Enterprise Linux 9

runc

RHSA-2024:0670

 

---------------------------------------------------------------------------------------------------------------------------------------


 

그럼 여기서 RHSA와 RHBA에 대해 알아보겠습니다. 

 

CVE가 나오면 레드햇에서는 RHSA라는 명칭으로 취약점에 대한 보안을 내놓습니다. 

 

2. RHSA란 

RHSA(Red Hat Security Advisories)에서는 Red Hat 제품 및 서비스에서 수정되는 보안 결함에 대한 정보를 문서화합니다. 

 

각 RHSA에는 다음 정보가 포함됩니다.

  • 심각도
  • 유형 및 상태
  • 영향을 받는 제품
  • 수정된 문제 요약
  • 문제에 대한 티켓에 링크합니다. 모든 티켓이 공개되는 것은 아니라는 점에 유의하십시오.
  • CVE(Common Vulnerabilities and Exposures) 수 및 공격 복잡성과 같은 추가 세부 정보가 포함된 링크.
==> 요약하면 CVE에 대한 해결방안을 내놓는것입니다. Security 에 해당하는것을 보안해서 내놓은 방안이라고 보시면됩니다. 

아래 링크에 가시면 버전별로 확인도 가능하십니다. 

https://access.redhat.com/errata-search/

 

 

예시)   RHEL 의 8버전 X86_64 기준으로 찾은 내용을 아래와 같이 볼수있습니다. 

263e4d2285d2e69d132f5f56693e1f33_1719670329_9738.png 

 

 

3. RHBA(Red Hat Bug Advisory): 란 

RHBA(Red Hat Bug Advisory): RHBA에는 항상 하나 이상의 버그 수정 사항이 포함되어 있으며 향상된 기능이 포함될 수 있지만 보안 수정 사항은 포함되어 있지 않습니다. RHBA는 버그 수정을 위해 출시되므로 RHEA보다 우선순위가 더 중요한 것으로 간주되는 경우가 많습니다. 

 

==> 곧 이것은 버그가 발견되면 버그를 인정하고 수정해서 내놓는것이라고 보시면 됩니다. 

263e4d2285d2e69d132f5f56693e1f33_1719670492_156.png
 

 

이 RHSA 와 RHBA 를 우리는 Errata라 부르는데 

 

> 에라타란
errata라는 단어는 라틴어에서 왔고 erratum이라는 단어의 복수형입니다. 역사적으로 erratum이라는 단어는 일반적으로 게시 프로세스의 오류로 인해 게시된 텍스트를 수정하는 것을 나타냅니다. Red Hat errata는 보안 문제, 버그 또는 새로운 기능의 가용성을 기반으로 소프트웨어 패키지를 수정하거나 업데이트하는 것을 나타냅니다. 참고로 Red Hat은 errata, advisory, 그리고 심지어 errata advisory라는 용어를 서로 교환하여 사용합니다. errata advisory (errata advisory)는 게시된 텍스트이고, errata는 패키지 릴리스입니다. 

 

 

자 그럼 정리해보겠습니다. 어떤 보안 취약점이 발견되면 미국단체에서 CVE라는 이름으로 년도와 번호를 붙여서 알려줍니다. 

그럼 레드햇을 해당 CVE를 분석하여 RHSA 또는 RHBA를 내놓습니다. 우리는 그것을 에라타라고 부릅니다. 

 

매우 중요한 CVE 같은경우는 우리나라에서 수정을 하라고 공문이 내려옵니다. 예를 들어 ssh 이나 Openssl 같은경우는 심각도가 높아 

뉴스에도 나오기도 합니다. 

 

263e4d2285d2e69d132f5f56693e1f33_1719671006_0545.png
 

 

그래서 OS 운영자도 이 CVE에 대해 내 서버가 해당이 되는지 내가 운영하는 OS 버전이 영향이 있는지 있다면, 어떻게 

보안을 해야하는지에 대해 항상 검색하고 리스트해 놔야합니다~^^

 

긴글 읽어주셔서 감사합니다. 

 

 

 

 

댓글목록

등록된 댓글이 없습니다.

TECH 목록
번호 제목 작성자 작성일 조회수
225 OS OSworker 아이디로 검색 전체게시물 08-30 55
SWAP이 왜 자꾸 사용하게 될까요? 누가 사용하는것일까요?

카테고리 : OS

55 0
작성자 : OSworker 24/08/30
224 OS OSworker 아이디로 검색 전체게시물 08-22 90
리눅스 서버에 RDP를 설치하여 윈도우에서 "원격데스크탑접속"으로 연결

카테고리 : OS

90 0
작성자 : OSworker 24/08/22
223 Middleware 미들웨어 아이디로 검색 전체게시물 08-19 83
(IMDG)를 활용한 session 구성 -2 오픈소스 (Hazelcast, Apache Ignite) 설치방법

카테고리 : Middleware

83 0
작성자 : 미들웨어 24/08/19
222 OS OSworker 아이디로 검색 전체게시물 08-17 127
OpenSSH 의 암호화 또는 Hashing과 관련된 알고리즘에 대해 알아보려 합니다

카테고리 : OS

127 0
작성자 : OSworker 24/08/17
221 Middleware 미들웨어 아이디로 검색 전체게시물 08-09 109
(IMDG) Data Grid란? (IMDG)를 활용한 session 구성 -1

카테고리 : Middleware

109 0
작성자 : 미들웨어 24/08/09
220 OS OSworker 아이디로 검색 전체게시물 07-31 190
Red Hat 이벤트 행사에 대해 알고계신가요?

카테고리 : OS

190 0
작성자 : OSworker 24/07/31
219 Middleware 미들웨어 아이디로 검색 전체게시물 07-22 162
(오픈소스 활용-33) "ISTIO 이스티오" 쿠버네티스 서비스 시각화 구현에 필요한 데모설치

카테고리 : Middleware

162 0
작성자 : 미들웨어 24/07/22
218 OS OSworker 아이디로 검색 전체게시물 07-21 210
RHEL7.9 가 2028년 6월30일까지 지원되시는거 아시나요? #ELS

카테고리 : OS

210 0
작성자 : OSworker 24/07/21
217 OS OSworker 아이디로 검색 전체게시물 07-10 318
[보안취약점] OpenSSH의 서버(sshd)에서 보안 회귀(CVE-2006-5051)가 발견되었습니다.

카테고리 : OS

318 0
작성자 : OSworker 24/07/10
216 Middleware 미들웨어 아이디로 검색 전체게시물 07-10 218
(Apache) mod_wl.so 에서 sticky session 사용방법 정리

카테고리 : Middleware

218 0
작성자 : 미들웨어 24/07/10
Total 225건
게시물 검색

주식회사 클럭스| 대표 : 이찬호| 사업자등록번호 : 107-87-27655
주소 : 서울특별시 영등포구 국회대로 800, 여의도파라곤
E-mail : sales@chlux.co.kr
Copyright © 클럭스 chlux.co.kr All rights reserved.
상단으로Top