Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

허핑턴포스트코리아   | 작성자 허완
게시됨: 2017년 04월 04일 18시 02분 KST  업데이트됨: 2017년 04월 04일 18시 02분 KST


"이건 내가 봤던 것 중에 최악의 코드다."

삼성전자가 야심차게 밀어붙이고 있는 자체 OS인 '타이젠'에서 심각한 제로데이 위협이 발견됐다는 분석
이 나왔다. 소프트웨어의 보안 패치가 나오지 않은 상황에서 취약점을 공략하는 공격에 그대로 노출되어
있다는 얘기다.
2일 카스퍼키랩의 보안 서밋에서 이 같은 내용을 발표한 이스라엘 보안업체 'Equus Software'의 연구원
아미하이 나이더만은 3일 공개된 '마더보드'와의 인터뷰에서 타이젠의 취약점을 다음과 같이 설명했다.

"모든 게 잘못 되어 있다. 보안에 대해서 조금이라도 아는 사람이 이 소스코드를 살펴봤거나 작성했다
고 볼 수는 없다. 이건 마치 학부생을 데려다가 소프트웨어 프로그램을 맡긴 것 같다." (마더보드 4월3
일)


조금 더 구체적으로 살펴보면, 문제는 꽤 심각하다.

우선 그는 타이젠의 제로데이 취약점 40건을 발견했다고 밝혔다. 이로 인해 삼성 스마트TV나 스마트워
치, 휴대폰 등 타이젠 OS로 구동되는 전자기기를 원격으로 해킹할 수 있다는 게 그의 설명이다. 발견된
모든 취약점은 기기와 멀리 떨어져 있는 해커가 기기에 접근할 수 있는 '원격 코드 실행(remote-code
execution)'과 연관되어 있다.

특히 나이더만은 삼성이 자체적으로 구축한 앱스토어인 '타이젠스토어'와 관련된 취약점이 결정적이라고
지적했다. 그는 타이젠스토어의 설계상 결함 덕분에 다운로드 되는 소프트웨어를 중간에서 가로챈 뒤 악
성코드를 자신의 삼성 TV에 유포하는 데 성공했다고 밝혔다.

타이젠스토어에는 인증된 삼성 소프트웨어만 기기에 설치될 수 있도록 하는 인증 장치가 마련됐지만, 나
이더만은 인증 절차가 시작되기 전에 기기를 탈취할 수 있는 '힙 오버플로우' 를 발견했다고 주장했다.
마더보드는 삼성이 기본적인 코드 개발 능력도 갖추지 못하고 있다는 것을 보여주는 부분이라고 지적했
다.

그는 타이젠의 코드 상당수가 낡았으며, 삼성이 휴대폰 운영체제로 개발했던 '바다'를 포함해 이전에
벌여왔던 코딩 프로젝트에서 가져온 것이라고 말했다.

나이더만은 "이 코드를 전부 가져다가 타이젠에 집어넣었다는 걸 알 수 있다"고 말했다.

그러나 그가 발견한 취약점의 대부분은 사실 타이젠에 맞춰 지난 2년 간 새로 쓰여진 코드 부분에 있었
다. 이들 중 상당수는 프로그래머들이 20년 전에 저질렀던 종류의 실수와 유사했다. 기본적인 코드 개
발 능력이나 이런 결함들을 발견하고 잡아낼 능력을 삼성이 갖추고 있지 못하다는 것을 보여준다.

그가 지적한 것들 중 한 가지 사례는 'strcpy()'의 활용이었다. "strcpy()"는 메모리에서 데이터를 복제하
는 기능을 수행한다. 그러나 이 안에는 데이터를 기록할 만큼의 저장공간이 있는지 체크하지 못하는
오류가 내장되어 있어서 해커들이 공략할 수 있는 버퍼 오버런(buffer overrun) 발생으로 이어질 수 있
다. 버퍼 오버런은 데이터 데이터가 기록되는 저장공간이 너무 작아서 데이터가 인접한 위치의 메모리
에 기록될 때 발생한다. 나이더만은 이같은 결함 때문에 현재 어떤 프로그래머들도 이 기능을 사용하
지 않고 있지만 삼성 개발자들은 이걸 "모든 곳에서 사용하고 있다"고 말했다. (마더보드 4월3일)

보도에 따르면 나이더만은 타이젠 OS가 설치된 삼성 TV를 구입한 이후인 8개월 전부터 타이젠의 소프트
웨어 코드를 분석하기 시작했다. 얼마 지나지 않아 그는 타이젠의 코드에 심각한 문제가 있다는 것을 발
견한 후 타이젠이 설치된 휴대폰들을 구입해 추가 분석에 나섰다.

그는 한 달 전쯤 삼성 측에 이같은 사실을 알렸지만 '자동응답' 이메일만 받았다고 밝혔다. 삼성전자 대변
인은 마더보드의 질문에 "삼성전자는 보안과 프라이버시를 매우 중요하게 여긴다. 우리는 우리 시스템을
정기적으로 점검하며, 언제라도 잠재적 취약점이 발견되면 우리는 지체없이 문제를 조사해 해결한다"고
답했다.

또 마더보드의 이 기사가 발행된 이후, 삼성은 추가로 보낸 입장에서 "우리는 잠재적 취약점을 해결하기
위해 나이더만과 함께 협의할 것이다. '스마트TV 버그 바운티 프로그램'을 통해 삼성은 보안 위협에 대비
하기 위해 전 세계 보안 전문가들과 함께 일할 것이다."라고 밝혔다고 이 매체는 전했다.
나이더만 역시 최근 삼성 측으로부터 연락을 받았고, 자신이 발견한 보안 취약점 일부를 삼성 측에 건넸
다고 밝혔다.

한편 타이젠은 삼성전자 스마트TV나 스마트폰, 스마트워치, IoT(사물인터넷) 냉장고 등에 탑재되어 있다.
국내에서는 스마트폰을 뺀 나머지 제품군들이 판매되고 있다. 타이젠 스마트폰은 인도, 방글라데시, 러
시아 등 일부 국가에서만 판매되고 있다.

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

Bobono

2017.04.05 12:08
가입일: 2016:12.05
총 게시물수: 17
총 댓글수: 815

좋은 정보 고맙습니다.

profile

ordo

2017.04.05 16:43
가입일: 2015:11.28
총 게시물수: 83
총 댓글수: 43

좋은 정보 감사합니다.

profile

마리오

2017.04.05 21:57
가입일:
총 게시물수: 0
총 댓글수: 5

좋은정보 감사합니다.

profile

shaula

2017.04.06 11:25
가입일: 2018:10.08
총 게시물수: 2
총 댓글수: 567

고맙습니다.

profile

hallasan

2017.04.09 13:30
가입일:
총 게시물수: 0
총 댓글수: 375

감사합니다

List of Articles
번호 제목 글쓴이 날짜 조회 수
공지 보안 게시판 신설 file + 8 Op 2016-10-16 565
420 보안 자료 최고의 무료 보안 도구 20선 루시드림 03-22 163
419 보안 소식 초대형 디도스 대란 터지나 …미라이봇넷 '급증' + 6 언제나 12-13 140
418 보안 소식 천만원 넘은 비트코인..블록체인 업계 숨통 트이나 돌까루 05-28 63
417 보안 소식 차기 인증 방식으로 떠오르는 이중 인증이란 + 8 크로커스 01-18 443
416 보안 소식 진화하는 '한국 맞춤형' 랜섬웨어.. 교육 일정표 위장한 '비너스락커' 변종 국내서 발견 + 8 j1159 02-20 304
415 보안 소식 지인인척 현금 요구… 카톡 계정 해킹 `기승` + 3 파란하늘 03-25 367
414 보안 소식 지능정보시대, 정보보호산업 육성에 1,285억 투입” file + 6 따봉 12-30 105
413 보안 소식 지난 4년간 개인‧정부기관에 확인된 악성코드만 19,000여 건, 매년 급증 + 4 우오아아아웅 10-03 298
412 보안 소식 지갑 열기 위한 랜섬웨어의 또 다른 진화, 독스웨어 file + 11 따봉 01-05 416
411 보안 소식 중국의 정보탈취 해킹 그룹 APT10, 기지개를 펴다 + 7 ordo 04-10 194
410 보안 소식 중국서 만든 유명 날씨 앱…각종 개인정보 유출 file + 16 파란하늘 01-07 604
409 보안 소식 중국발 사이버공습이 시작됐다 file + 8 Op 03-08 119
408 보안 소식 중국, 미국 컴퓨터에 백도어 용도의 칩 심어 염탐했다 + 12 파란하늘 10-05 1468
407 보안 소식 중국 해커의 쉬운 먹잇감 되고 있는 한국의 대학들 + 6 ordo 04-07 105
406 보안 소식 중국 Huazhu Hotels Group 정보 유출! + 1 티오피 08-31 768
405 보안 소식 중견기업도 당했다…이메일로 전파되는 '이모텟' 악성코드 주의보 + 1 파란하늘 05-01 884
404 보안 소식 주민등록증이 해킹됐다...주민증 지문+스마트폰+점토 한덩이에 인감증명까지 + 14 티오피 10-03 1312
403 보안 소식 제로데이 취약점 발견.. '어도비 플래시 플레이어 사용 자제를' file + 9 Op 02-02 588
402 보안 소식 점점 커지는 조기 대선 가능성, 선관위 해킹에 대비하라 file + 7 따봉 12-26 62
401 보안 소식 잠시 주춤한가 싶더니... 이미지 도용 위장 갠드크랩 활동 재개 티오피 09-15 181
400 일반 작년은 랜섬웨어의 시대, 올해는 랜섬웨어 상품화의 시대 + 12 ordo 04-08 150
399 보안 소식 자연스런 '한글 이메일'…신종 랜섬웨어 '비너스락커' 주의보 + 14 크로커스 02-14 413
398 보안 소식 잇따른 구글의 보안 경고, 이번엔 https 기술 내부도 문제 + 7 j1159 02-25 387
397 보안 소식 일반 사용자들이 꼭 실천해야 할 보안 관련 팁 9가지 + 18 구름 02-01 519
396 보안 자료 인텔 컴퓨터, 또 해킹 취약점 나와…"노트북 해킹 30초면 돼" file + 9 Op 01-14 457