Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

허핑턴포스트코리아   | 작성자 허완
게시됨: 2017년 04월 04일 18시 02분 KST  업데이트됨: 2017년 04월 04일 18시 02분 KST


"이건 내가 봤던 것 중에 최악의 코드다."

삼성전자가 야심차게 밀어붙이고 있는 자체 OS인 '타이젠'에서 심각한 제로데이 위협이 발견됐다는 분석
이 나왔다. 소프트웨어의 보안 패치가 나오지 않은 상황에서 취약점을 공략하는 공격에 그대로 노출되어
있다는 얘기다.
2일 카스퍼키랩의 보안 서밋에서 이 같은 내용을 발표한 이스라엘 보안업체 'Equus Software'의 연구원
아미하이 나이더만은 3일 공개된 '마더보드'와의 인터뷰에서 타이젠의 취약점을 다음과 같이 설명했다.

"모든 게 잘못 되어 있다. 보안에 대해서 조금이라도 아는 사람이 이 소스코드를 살펴봤거나 작성했다
고 볼 수는 없다. 이건 마치 학부생을 데려다가 소프트웨어 프로그램을 맡긴 것 같다." (마더보드 4월3
일)


조금 더 구체적으로 살펴보면, 문제는 꽤 심각하다.

우선 그는 타이젠의 제로데이 취약점 40건을 발견했다고 밝혔다. 이로 인해 삼성 스마트TV나 스마트워
치, 휴대폰 등 타이젠 OS로 구동되는 전자기기를 원격으로 해킹할 수 있다는 게 그의 설명이다. 발견된
모든 취약점은 기기와 멀리 떨어져 있는 해커가 기기에 접근할 수 있는 '원격 코드 실행(remote-code
execution)'과 연관되어 있다.

특히 나이더만은 삼성이 자체적으로 구축한 앱스토어인 '타이젠스토어'와 관련된 취약점이 결정적이라고
지적했다. 그는 타이젠스토어의 설계상 결함 덕분에 다운로드 되는 소프트웨어를 중간에서 가로챈 뒤 악
성코드를 자신의 삼성 TV에 유포하는 데 성공했다고 밝혔다.

타이젠스토어에는 인증된 삼성 소프트웨어만 기기에 설치될 수 있도록 하는 인증 장치가 마련됐지만, 나
이더만은 인증 절차가 시작되기 전에 기기를 탈취할 수 있는 '힙 오버플로우' 를 발견했다고 주장했다.
마더보드는 삼성이 기본적인 코드 개발 능력도 갖추지 못하고 있다는 것을 보여주는 부분이라고 지적했
다.

그는 타이젠의 코드 상당수가 낡았으며, 삼성이 휴대폰 운영체제로 개발했던 '바다'를 포함해 이전에
벌여왔던 코딩 프로젝트에서 가져온 것이라고 말했다.

나이더만은 "이 코드를 전부 가져다가 타이젠에 집어넣었다는 걸 알 수 있다"고 말했다.

그러나 그가 발견한 취약점의 대부분은 사실 타이젠에 맞춰 지난 2년 간 새로 쓰여진 코드 부분에 있었
다. 이들 중 상당수는 프로그래머들이 20년 전에 저질렀던 종류의 실수와 유사했다. 기본적인 코드 개
발 능력이나 이런 결함들을 발견하고 잡아낼 능력을 삼성이 갖추고 있지 못하다는 것을 보여준다.

그가 지적한 것들 중 한 가지 사례는 'strcpy()'의 활용이었다. "strcpy()"는 메모리에서 데이터를 복제하
는 기능을 수행한다. 그러나 이 안에는 데이터를 기록할 만큼의 저장공간이 있는지 체크하지 못하는
오류가 내장되어 있어서 해커들이 공략할 수 있는 버퍼 오버런(buffer overrun) 발생으로 이어질 수 있
다. 버퍼 오버런은 데이터 데이터가 기록되는 저장공간이 너무 작아서 데이터가 인접한 위치의 메모리
에 기록될 때 발생한다. 나이더만은 이같은 결함 때문에 현재 어떤 프로그래머들도 이 기능을 사용하
지 않고 있지만 삼성 개발자들은 이걸 "모든 곳에서 사용하고 있다"고 말했다. (마더보드 4월3일)

보도에 따르면 나이더만은 타이젠 OS가 설치된 삼성 TV를 구입한 이후인 8개월 전부터 타이젠의 소프트
웨어 코드를 분석하기 시작했다. 얼마 지나지 않아 그는 타이젠의 코드에 심각한 문제가 있다는 것을 발
견한 후 타이젠이 설치된 휴대폰들을 구입해 추가 분석에 나섰다.

그는 한 달 전쯤 삼성 측에 이같은 사실을 알렸지만 '자동응답' 이메일만 받았다고 밝혔다. 삼성전자 대변
인은 마더보드의 질문에 "삼성전자는 보안과 프라이버시를 매우 중요하게 여긴다. 우리는 우리 시스템을
정기적으로 점검하며, 언제라도 잠재적 취약점이 발견되면 우리는 지체없이 문제를 조사해 해결한다"고
답했다.

또 마더보드의 이 기사가 발행된 이후, 삼성은 추가로 보낸 입장에서 "우리는 잠재적 취약점을 해결하기
위해 나이더만과 함께 협의할 것이다. '스마트TV 버그 바운티 프로그램'을 통해 삼성은 보안 위협에 대비
하기 위해 전 세계 보안 전문가들과 함께 일할 것이다."라고 밝혔다고 이 매체는 전했다.
나이더만 역시 최근 삼성 측으로부터 연락을 받았고, 자신이 발견한 보안 취약점 일부를 삼성 측에 건넸
다고 밝혔다.

한편 타이젠은 삼성전자 스마트TV나 스마트폰, 스마트워치, IoT(사물인터넷) 냉장고 등에 탑재되어 있다.
국내에서는 스마트폰을 뺀 나머지 제품군들이 판매되고 있다. 타이젠 스마트폰은 인도, 방글라데시, 러
시아 등 일부 국가에서만 판매되고 있다.

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

Bobono

2017.04.05 12:08
가입일: 2016:12.05
총 게시물수: 17
총 댓글수: 815

좋은 정보 고맙습니다.

profile

ordo

2017.04.05 16:43
가입일: 2015:11.28
총 게시물수: 83
총 댓글수: 43

좋은 정보 감사합니다.

profile

마리오

2017.04.05 21:57
가입일:
총 게시물수: 0
총 댓글수: 5

좋은정보 감사합니다.

profile

shaula

2017.04.06 11:25
가입일: 2018:10.08
총 게시물수: 2
총 댓글수: 567

고맙습니다.

profile

hallasan

2017.04.09 13:30
가입일:
총 게시물수: 0
총 댓글수: 375

감사합니다

List of Articles
번호 제목 글쓴이 날짜 조회 수sort
공지 보안 게시판 신설 file + 8 Op 2016-10-16 665
391 보안 소식 hit [주의] 가짜 HWP2018 무설치 인증판으로 둔갑한 해킹 프로그램 + 17 티오피 12-06 4136
390 보안 소식 hit 신규 랜섬웨어 아나토바(Anatova)등장 p2p 사용자필독 file + 18 꾸륵꾸르륵 01-28 2926
389 보안 소식 hit 1분 만에 해킹 완료! 포이즌탭 개발 소식이 두려운 이유 file + 12 따봉 12-13 2129
388 보안 소식 안드로이드 버전 ‘슈퍼 마리오 런’?! 실체는 악성 APK 파일 + 13 크로커스 01-10 1752
387 보안 소식 중국, 미국 컴퓨터에 백도어 용도의 칩 심어 염탐했다 + 12 파란하늘 10-05 1485
386 보안 소식 주민등록증이 해킹됐다...주민증 지문+스마트폰+점토 한덩이에 인감증명까지 + 14 티오피 10-03 1321
385 보안 소식 치명적인 Tor 브라우저 취약점, 사용자의 실제 IP 노출 시켜 – 지금 업데이트 하세요 + 3 티오피 11-07 1240
384 보안 소식 야옹이로 옆집 와이파이 해킹할 수 있다옹 file + 5 따봉 10-18 1117
383 보안 소식 백신이 못 막는 랜섬웨어, 윈도가 막나 + 32 크로커스 02-08 1060
382 보안 소식 중견기업도 당했다…이메일로 전파되는 '이모텟' 악성코드 주의보 + 1 파란하늘 05-01 893
381 보안 소식 중국 Huazhu Hotels Group 정보 유출! + 1 티오피 08-31 778
380 보안 소식 윈도우 정품 인증 툴로 유명한 KMSpico, 가상화폐 채굴 악성코드 포함되어 있어 + 11 티오피 12-23 735
379 보안 소식 새로운 악성코드 Satori 발견! + 9 티오피 12-09 732
378 보안 소식 [긴급] 우리은행 직원 사칭 보이스피싱 금융사기 주의보! + 8 크로커스 11-15 704
377 보안 소식 Windows10에 포함되어 있는 비밀번호 관리 프로그램, 해킹 가능한 취약점 발견 + 5 티오피 12-19 701
376 보안 소식 "액티브 X"가 한국에서만 사라지지 않는 진짜 이유... ㄷㄷㄷ file + 23 Op 01-18 673
375 보안 소식 LockCrypt 랜섬웨어가 Satan RaaS를 통해 시작 돼, 변종 배포 시작 + 4 티오피 11-14 647
374 보안 소식 중국서 만든 유명 날씨 앱…각종 개인정보 유출 file + 16 파란하늘 01-07 613
373 보안 소식 [긴급] 성유리의 이력서 사칭 랜섬웨어 이메일 주의 + 2 senny 06-12 610
372 보안 소식 제로데이 취약점 발견.. '어도비 플래시 플레이어 사용 자제를' file + 9 Op 02-02 597
371 보안 소식 카카오톡 보안에도 구멍이? + 3 파란하늘 04-05 588
370 보안 소식 원조 해커는 전기기차 속도를 높이려는 모범생이었다 + 13 구름 02-03 543
369 보안 소식 윈도에 'PC 제어권' 통째로 빼앗길 취약점 있다 + 1 파란하늘 06-15 529
368 보안 소식 일반 사용자들이 꼭 실천해야 할 보안 관련 팁 9가지 + 18 구름 02-01 527
367 보안 소식 비트코인 대신 다른 인질을 달라는 랜섬웨어 + 7 크로커스 01-05 520
366 보안 소식 디도스공격에 美 인터넷 절반 마비…IoT 보안의 민낯 + 16 Op 10-23 508
365 보안 소식 페이스북 해킹! 5천만 명 사용자의 계정 토큰 도난당해 + 5 티오피 09-30 500
364 보안 소식 확장자 숨겨 악성 파일 클릭 유도 메일 유포중…랜섬웨어 피해 주의 + 17 크로커스 01-20 493
363 보안 소식 윈도우 10 KB4100347 인텔 CPU 업데이트, 부팅 이슈 발생 및 AMD 사용자들에게도 배포 돼 + 2 티오피 08-31 492
362 보안 소식 맥 PUP 설치로 금전적 이득 노리는 Installmiez + 7 j1159 03-07 489