메뉴 건너뛰기

× ◈ 공지 ◈ 후원내용 하나 추가 합니다   [후원 공지]참여 바랍니다

오에스매니아

허핑턴포스트코리아   | 작성자 허완
게시됨: 2017년 04월 04일 18시 02분 KST  업데이트됨: 2017년 04월 04일 18시 02분 KST


"이건 내가 봤던 것 중에 최악의 코드다."

삼성전자가 야심차게 밀어붙이고 있는 자체 OS인 '타이젠'에서 심각한 제로데이 위협이 발견됐다는 분석
이 나왔다. 소프트웨어의 보안 패치가 나오지 않은 상황에서 취약점을 공략하는 공격에 그대로 노출되어
있다는 얘기다.
2일 카스퍼키랩의 보안 서밋에서 이 같은 내용을 발표한 이스라엘 보안업체 'Equus Software'의 연구원
아미하이 나이더만은 3일 공개된 '마더보드'와의 인터뷰에서 타이젠의 취약점을 다음과 같이 설명했다.

"모든 게 잘못 되어 있다. 보안에 대해서 조금이라도 아는 사람이 이 소스코드를 살펴봤거나 작성했다
고 볼 수는 없다. 이건 마치 학부생을 데려다가 소프트웨어 프로그램을 맡긴 것 같다." (마더보드 4월3
일)


조금 더 구체적으로 살펴보면, 문제는 꽤 심각하다.

우선 그는 타이젠의 제로데이 취약점 40건을 발견했다고 밝혔다. 이로 인해 삼성 스마트TV나 스마트워
치, 휴대폰 등 타이젠 OS로 구동되는 전자기기를 원격으로 해킹할 수 있다는 게 그의 설명이다. 발견된
모든 취약점은 기기와 멀리 떨어져 있는 해커가 기기에 접근할 수 있는 '원격 코드 실행(remote-code
execution)'과 연관되어 있다.

특히 나이더만은 삼성이 자체적으로 구축한 앱스토어인 '타이젠스토어'와 관련된 취약점이 결정적이라고
지적했다. 그는 타이젠스토어의 설계상 결함 덕분에 다운로드 되는 소프트웨어를 중간에서 가로챈 뒤 악
성코드를 자신의 삼성 TV에 유포하는 데 성공했다고 밝혔다.

타이젠스토어에는 인증된 삼성 소프트웨어만 기기에 설치될 수 있도록 하는 인증 장치가 마련됐지만, 나
이더만은 인증 절차가 시작되기 전에 기기를 탈취할 수 있는 '힙 오버플로우' 를 발견했다고 주장했다.
마더보드는 삼성이 기본적인 코드 개발 능력도 갖추지 못하고 있다는 것을 보여주는 부분이라고 지적했
다.

그는 타이젠의 코드 상당수가 낡았으며, 삼성이 휴대폰 운영체제로 개발했던 '바다'를 포함해 이전에
벌여왔던 코딩 프로젝트에서 가져온 것이라고 말했다.

나이더만은 "이 코드를 전부 가져다가 타이젠에 집어넣었다는 걸 알 수 있다"고 말했다.

그러나 그가 발견한 취약점의 대부분은 사실 타이젠에 맞춰 지난 2년 간 새로 쓰여진 코드 부분에 있었
다. 이들 중 상당수는 프로그래머들이 20년 전에 저질렀던 종류의 실수와 유사했다. 기본적인 코드 개
발 능력이나 이런 결함들을 발견하고 잡아낼 능력을 삼성이 갖추고 있지 못하다는 것을 보여준다.

그가 지적한 것들 중 한 가지 사례는 'strcpy()'의 활용이었다. "strcpy()"는 메모리에서 데이터를 복제하
는 기능을 수행한다. 그러나 이 안에는 데이터를 기록할 만큼의 저장공간이 있는지 체크하지 못하는
오류가 내장되어 있어서 해커들이 공략할 수 있는 버퍼 오버런(buffer overrun) 발생으로 이어질 수 있
다. 버퍼 오버런은 데이터 데이터가 기록되는 저장공간이 너무 작아서 데이터가 인접한 위치의 메모리
에 기록될 때 발생한다. 나이더만은 이같은 결함 때문에 현재 어떤 프로그래머들도 이 기능을 사용하
지 않고 있지만 삼성 개발자들은 이걸 "모든 곳에서 사용하고 있다"고 말했다. (마더보드 4월3일)

보도에 따르면 나이더만은 타이젠 OS가 설치된 삼성 TV를 구입한 이후인 8개월 전부터 타이젠의 소프트
웨어 코드를 분석하기 시작했다. 얼마 지나지 않아 그는 타이젠의 코드에 심각한 문제가 있다는 것을 발
견한 후 타이젠이 설치된 휴대폰들을 구입해 추가 분석에 나섰다.

그는 한 달 전쯤 삼성 측에 이같은 사실을 알렸지만 '자동응답' 이메일만 받았다고 밝혔다. 삼성전자 대변
인은 마더보드의 질문에 "삼성전자는 보안과 프라이버시를 매우 중요하게 여긴다. 우리는 우리 시스템을
정기적으로 점검하며, 언제라도 잠재적 취약점이 발견되면 우리는 지체없이 문제를 조사해 해결한다"고
답했다.

또 마더보드의 이 기사가 발행된 이후, 삼성은 추가로 보낸 입장에서 "우리는 잠재적 취약점을 해결하기
위해 나이더만과 함께 협의할 것이다. '스마트TV 버그 바운티 프로그램'을 통해 삼성은 보안 위협에 대비
하기 위해 전 세계 보안 전문가들과 함께 일할 것이다."라고 밝혔다고 이 매체는 전했다.
나이더만 역시 최근 삼성 측으로부터 연락을 받았고, 자신이 발견한 보안 취약점 일부를 삼성 측에 건넸
다고 밝혔다.

한편 타이젠은 삼성전자 스마트TV나 스마트폰, 스마트워치, IoT(사물인터넷) 냉장고 등에 탑재되어 있다.
국내에서는 스마트폰을 뺀 나머지 제품군들이 판매되고 있다. 타이젠 스마트폰은 인도, 방글라데시, 러
시아 등 일부 국가에서만 판매되고 있다.

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
profile
네 믿음은 네 생각이 된다 . 네 생각은  네 말이 된다. 네말은 네 행동이 된다 
네행동은 네 습관이된다 . 네 습관은 네 가치가 된다 . 네 가치는 네 운명이 된다 
- 간디 
profile

Bobono

2017.04.05 12:08

좋은 정보 고맙습니다.

profile

ordo

2017.04.05 16:43

좋은 정보 감사합니다.

profile

마리오

2017.04.05 21:57

좋은정보 감사합니다.

profile

shaula

2017.04.06 11:25

고맙습니다.

profile

hallasan

2017.04.09 13:30

감사합니다

List of Articles
번호 제목 글쓴이 날짜 조회 수
공지 보안 게시판 신설 file + 8 Op 2016-10-16 150
251 보안 소식 페이스북 계정 탈취 위한 피싱 사이트 출현! 디페이스 공격도 계속 + 4 ordo 04-18 133
250 보안 소식 [긴급] NSA 해킹 의혹 해커조직, MS 윈도우 공격도구 공개 파장 + 5 ordo 04-18 57
249 보안 소식 중국의 정보탈취 해킹 그룹 APT10, 기지개를 펴다 + 7 ordo 04-10 145
248 보안 소식 국내 웹호스팅 업체 노린 해외 해커들, 130여곳 대량 해킹 사태 + 7 ordo 04-10 73
247 보안 소식 Apple(iOS) 보안 업데이트 권고 + 6 ordo 04-09 73
246 바이러스 ASEC이 분석한 바이러스, 스파이웨어, 유해가능 프로그램, 모바일 악성코드 정보 바이러스 Trojan/Win32.Salsa.R198001 + 6 ordo 04-09 168
245 보안 소식 [미리보는 NES 2017] 인공지능 시대 돌입, '차세대 보안전략' 어떻게? + 5 오에스유 04-09 100
244 바이러스 ASEC이 분석한 바이러스, 스파이웨어, 유해가능 프로그램, 모바일 악성코드 정보 바이러스 Trojan/Win32.Gamarue.C1893551 + 5 ordo 04-09 121
243 보안 소식 VMware 보안 업데이트 권고 + 6 ordo 04-09 51
242 보안 소식 시스코社 제어시스템 전용라우터 중대 취약점 발견 + 6 ordo 04-09 34
241 바이러스 ASEC이 분석한 바이러스, 스파이웨어, 유해가능 프로그램, 모바일 악성코드 정보 PUP/Win32.GoodsFind.C1905968 + 5 ordo 04-09 47
240 보안 소식 [아주포스트] 여기어때, 이런건 소 잃고 외양간 고치지 맙시다 + 8 오에스유 04-09 42
239 보안 소식 2019년 POS 전용 운용체계(OS) 서비스 종료...결제단말기 해커 놀이터 '표적' + 6 ordo 04-09 41
238 보안 소식 개인정보 유출 주의보…10명중 6명 “유출경험” + 6 오에스유 04-09 38
237 보안 소식 국방부의 해킹 대응, 아쉬운 컨트롤타워 역할 + 5 ordo 04-09 17
236 보안 소식 글로벌 보안 솔루션 웹사이트 통한 악성코드 유포 정황 포착 + 3 ordo 04-09 17
235 일반 작년은 랜섬웨어의 시대, 올해는 랜섬웨어 상품화의 시대 + 12 ordo 04-08 80
234 보안 소식 [4.7 버그리포트] CVE-2015,2016,2017 + 8 ordo 04-08 40
233 보안 소식 [긴급] 공유기 DNS 변조 악성앱 다시 기승...계정 탈취 시도 + 6 ordo 04-08 141
232 일반 국제해킹방어대회·글로벌 보안 컨퍼런스 ‘코드게이트 2017’ 개최 + 7 ordo 04-07 97
231 보안 소식 중국 해커의 쉬운 먹잇감 되고 있는 한국의 대학들 + 6 ordo 04-07 76
230 보안 소식 [4.6 버그리포트] CVE-2017 + 5 ordo 04-07 16
229 보안 소식 “해외 카드결제 승인됐습니다” 직구족 겨냥 스미싱공격 발견 + 5 크로커스 04-07 86
228 보안 소식 시만텍과 구글, 한국전자인증의 인증서 소동...팩트는 이것 + 5 ordo 04-06 153
227 보안 소식 中 3월 주요 바이러스와 피싱 사이트 + 5 ordo 04-06 24
위로