Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

허핑턴포스트코리아   | 작성자 허완
게시됨: 2017년 04월 04일 18시 02분 KST  업데이트됨: 2017년 04월 04일 18시 02분 KST


"이건 내가 봤던 것 중에 최악의 코드다."

삼성전자가 야심차게 밀어붙이고 있는 자체 OS인 '타이젠'에서 심각한 제로데이 위협이 발견됐다는 분석
이 나왔다. 소프트웨어의 보안 패치가 나오지 않은 상황에서 취약점을 공략하는 공격에 그대로 노출되어
있다는 얘기다.
2일 카스퍼키랩의 보안 서밋에서 이 같은 내용을 발표한 이스라엘 보안업체 'Equus Software'의 연구원
아미하이 나이더만은 3일 공개된 '마더보드'와의 인터뷰에서 타이젠의 취약점을 다음과 같이 설명했다.

"모든 게 잘못 되어 있다. 보안에 대해서 조금이라도 아는 사람이 이 소스코드를 살펴봤거나 작성했다
고 볼 수는 없다. 이건 마치 학부생을 데려다가 소프트웨어 프로그램을 맡긴 것 같다." (마더보드 4월3
일)


조금 더 구체적으로 살펴보면, 문제는 꽤 심각하다.

우선 그는 타이젠의 제로데이 취약점 40건을 발견했다고 밝혔다. 이로 인해 삼성 스마트TV나 스마트워
치, 휴대폰 등 타이젠 OS로 구동되는 전자기기를 원격으로 해킹할 수 있다는 게 그의 설명이다. 발견된
모든 취약점은 기기와 멀리 떨어져 있는 해커가 기기에 접근할 수 있는 '원격 코드 실행(remote-code
execution)'과 연관되어 있다.

특히 나이더만은 삼성이 자체적으로 구축한 앱스토어인 '타이젠스토어'와 관련된 취약점이 결정적이라고
지적했다. 그는 타이젠스토어의 설계상 결함 덕분에 다운로드 되는 소프트웨어를 중간에서 가로챈 뒤 악
성코드를 자신의 삼성 TV에 유포하는 데 성공했다고 밝혔다.

타이젠스토어에는 인증된 삼성 소프트웨어만 기기에 설치될 수 있도록 하는 인증 장치가 마련됐지만, 나
이더만은 인증 절차가 시작되기 전에 기기를 탈취할 수 있는 '힙 오버플로우' 를 발견했다고 주장했다.
마더보드는 삼성이 기본적인 코드 개발 능력도 갖추지 못하고 있다는 것을 보여주는 부분이라고 지적했
다.

그는 타이젠의 코드 상당수가 낡았으며, 삼성이 휴대폰 운영체제로 개발했던 '바다'를 포함해 이전에
벌여왔던 코딩 프로젝트에서 가져온 것이라고 말했다.

나이더만은 "이 코드를 전부 가져다가 타이젠에 집어넣었다는 걸 알 수 있다"고 말했다.

그러나 그가 발견한 취약점의 대부분은 사실 타이젠에 맞춰 지난 2년 간 새로 쓰여진 코드 부분에 있었
다. 이들 중 상당수는 프로그래머들이 20년 전에 저질렀던 종류의 실수와 유사했다. 기본적인 코드 개
발 능력이나 이런 결함들을 발견하고 잡아낼 능력을 삼성이 갖추고 있지 못하다는 것을 보여준다.

그가 지적한 것들 중 한 가지 사례는 'strcpy()'의 활용이었다. "strcpy()"는 메모리에서 데이터를 복제하
는 기능을 수행한다. 그러나 이 안에는 데이터를 기록할 만큼의 저장공간이 있는지 체크하지 못하는
오류가 내장되어 있어서 해커들이 공략할 수 있는 버퍼 오버런(buffer overrun) 발생으로 이어질 수 있
다. 버퍼 오버런은 데이터 데이터가 기록되는 저장공간이 너무 작아서 데이터가 인접한 위치의 메모리
에 기록될 때 발생한다. 나이더만은 이같은 결함 때문에 현재 어떤 프로그래머들도 이 기능을 사용하
지 않고 있지만 삼성 개발자들은 이걸 "모든 곳에서 사용하고 있다"고 말했다. (마더보드 4월3일)

보도에 따르면 나이더만은 타이젠 OS가 설치된 삼성 TV를 구입한 이후인 8개월 전부터 타이젠의 소프트
웨어 코드를 분석하기 시작했다. 얼마 지나지 않아 그는 타이젠의 코드에 심각한 문제가 있다는 것을 발
견한 후 타이젠이 설치된 휴대폰들을 구입해 추가 분석에 나섰다.

그는 한 달 전쯤 삼성 측에 이같은 사실을 알렸지만 '자동응답' 이메일만 받았다고 밝혔다. 삼성전자 대변
인은 마더보드의 질문에 "삼성전자는 보안과 프라이버시를 매우 중요하게 여긴다. 우리는 우리 시스템을
정기적으로 점검하며, 언제라도 잠재적 취약점이 발견되면 우리는 지체없이 문제를 조사해 해결한다"고
답했다.

또 마더보드의 이 기사가 발행된 이후, 삼성은 추가로 보낸 입장에서 "우리는 잠재적 취약점을 해결하기
위해 나이더만과 함께 협의할 것이다. '스마트TV 버그 바운티 프로그램'을 통해 삼성은 보안 위협에 대비
하기 위해 전 세계 보안 전문가들과 함께 일할 것이다."라고 밝혔다고 이 매체는 전했다.
나이더만 역시 최근 삼성 측으로부터 연락을 받았고, 자신이 발견한 보안 취약점 일부를 삼성 측에 건넸
다고 밝혔다.

한편 타이젠은 삼성전자 스마트TV나 스마트폰, 스마트워치, IoT(사물인터넷) 냉장고 등에 탑재되어 있다.
국내에서는 스마트폰을 뺀 나머지 제품군들이 판매되고 있다. 타이젠 스마트폰은 인도, 방글라데시, 러
시아 등 일부 국가에서만 판매되고 있다.

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

Bobono

2017.04.05 12:08
가입일: 2016:12.05
총 게시물수: 17
총 댓글수: 815

좋은 정보 고맙습니다.

profile

ordo

2017.04.05 16:43
가입일: 2015:11.28
총 게시물수: 83
총 댓글수: 43

좋은 정보 감사합니다.

profile

마리오

2017.04.05 21:57
가입일:
총 게시물수: 0
총 댓글수: 5

좋은정보 감사합니다.

profile

shaula

2017.04.06 11:25
가입일: 2018:10.08
총 게시물수: 2
총 댓글수: 567

고맙습니다.

profile

hallasan

2017.04.09 13:30
가입일:
총 게시물수: 0
총 댓글수: 375

감사합니다

List of Articles
번호 제목 글쓴이 날짜 조회 수sort
공지 보안 게시판 신설 file + 8 Op 2016-10-16 581
395 보안 소식 2016년을 장식한 최악의 해킹 공격 7 file + 10 따봉 12-12 351
394 보안 소식 악성코드 가득한 노트북, 14억에 팔렸다 + 2 돌까루 05-29 350
393 일반 Live Update ASUS 서버 해킹 + 3 루릿페 03-26 350
392 보안 소식 Apache Struts2 원격코드실행 취약점 주의!(CVE-2017-5638, S2-046) + 5 ordo 03-27 349
391 보안 소식 카스퍼스키 미국에 이어 영국에서도 사용 금지? + 5 티오피 12-05 348
390 보안 소식 아라드네트웍스, SH공사 스마트홈에 ‘세대 간 사이버 경계벽’ 납품 senny 06-12 339
389 바이러스 컴퓨터에서 감염된 파일을 수동으로 직접 제거하는 방법 file 루시드림 03-26 338
388 바이러스 [긴급] PC ‘원격 제어’ 악성 파일…토렌트 통해 급속 유포 중 file + 13 발자욱 12-24 338
387 보안 소식 [KISA] 악성 어플로 모든 버전의 안드로이드 기기를 손상 가능 + 11 Soundofsol 06-04 332
386 보안 소식 마크애니, 경기도의료원에 CCTV영상반출시스템 구축...“무분별한 영상 유출 방지” kargans 05-30 330
385 보안 소식 카스퍼스키랩, Crysis 랜섬웨어 무료 복호화 툴 긴급 발표 + 17 크로커스 11-15 329
384 일반 램섬웨어 + 18 썬키스트 10-16 329
383 보안 소식 해커, 악성 코드로 ATM 기기에서 현금 인출 + 6 우오아아아웅 10-03 328
382 보안 소식 '비정상적인 로그인 알림' 위장 메일 주의…악성코드 감염 위험 kargans 06-10 327
381 일반 백트랙을 활용한 모의해킹 강의 06 - 백트랙 환경 설치 실습 + 10 매니안 10-17 325
380 보안 소식 악성코드 가득한 노트북, 14억에 팔렸다 + 4 돌까루 05-29 323
379 보안 소식 5G보안 기술자문협 내달 초 종료…화웨이 논란 변수될까 + 1 돌까루 05-29 321
378 보안 소식 Windows SMB 취약점을 이용한 WannaCry 랜섬웨어 file + 11 Soundofsol 05-14 319
377 보안 소식 메가스터디 개인정보 또 유출 + 6 우오아아아웅 10-03 318
376 바이러스 ASEC이 분석한 바이러스, 스파이웨어, 유해가능 프로그램, 모바일 악성코드 정보 바이러스 Trojan/Win32.Salsa.R198001 + 6 ordo 04-09 317
375 보안 소식 애플도 랜섬웨어 비상! SW 크랙 ‘패치 도구’로 위장 + 12 크로커스 03-01 314
374 보안 소식 Serv-U FTP/MFT Server 권한 상승 취약점 발견 + 5 ordo 03-27 312
373 보안 소식 스패로우, 일본 시장에서 성과 올리고 있어 kargans 05-29 310
372 보안 소식 진화하는 '한국 맞춤형' 랜섬웨어.. 교육 일정표 위장한 '비너스락커' 변종 국내서 발견 + 8 j1159 02-20 309
371 보안 소식 [긴급] 블로거 노린 대규모 피싱 공격 발생...초상권 침해 항의 메일 조심! + 15 크로커스 01-18 308