카테고리 없음

3.8. automountd 제거 [U-26] (상) - 주요정보통신기반시설 기술적 취약점 분석 평가 방법 상세 가이드(2021)

재민스 2021. 11. 3. 16:18
반응형

가. 취약점 개요

    내용 : automountd 서비스 데몬의 실행 여부 점검

    목적 : 로컬 공격자가 automountd 데몬에 RPC(Remote Procedure Call)를 보낼 수 있는 취약점이 존재하기 때문에 해당 서비스가 실행중일 경우 서비스를 중 지시키기 위함

    보안 위협

-      파일 시스템의 마운트 옵션을 변경하여 root 권한을 획득할 수 있으며, 로컬 공격자가 automountd 프로세스 권한으로 임의의 명령을 실행할 수 있음

    참고  

※ automountd: 클라이언트에서 자동으로 서버에 마운트를 시키고 일정 시간 사용하지 않으면 unmount 시켜 주는 기능을 말함

※ RPC(Remote Procedure Call): 별도의 원격 제어를 위한 코딩 없이 다른 주소 공간에서 함수나 프로시저를 실행할 수 있게 하는 프로세스 간 프로토콜

 

나. 점검방법

    대상 : SOLARIS, LINUX, AIX, HP-UX

    판단기준

-      양호 : automountd 서비스가 비활성화 되어 있는 경우

-      취약 : automountd 서비스가 활성화 되어 있는 경우

    점검 명령어

OS 점검 파일
LINUX, AIX, HP-UX, SOLARIS 5.9 이하 버전 automountd 서비스 데몬 확인 (automountd 동작 SID 확인)
#ps -ef | grep automount(or autofs)
root 1131 1 0 jun 15 ? 32:11 /usr/sbin/automountd
SOLARIS 5.10 이상 버전 automount 서비스 데몬 확인
#svcs -a | grep "autofs"
"automount" 서비스가 활성화된 경우 아래의 보안설정방법에 따라 서비스 데몬 중

 

다. 조치방법

    조치방법 : automountd 서비스 비활성화

    LINUX, AIX, SOLARIS 5.9 이하 버전

    Step 1) automountd 서비스 데몬 중지

        #kill -9 [PID]

    Step 2) 시동 스크립트 삭제 또는, 스크립트 이름 변경

        1) 위치 확인

            #ls -al /etc/rc.d/rc*.d/* | grep automount(or autofs)

        2) 이름 변경

            #mv /etc/rc.d/rc2.d/S28automountd /etc/rc.d/rc2.d/_S28automountd

    HP-UX

    Step 1) automount 서비스 데몬 중지

        #kill -9 [PID]

    Step 2) /etc/rc.config.d/nfsconf 파일 설정 수정

        #vi /etc/rc.config.d/nfsconf

        (수정 전) AUTOFS=1

        (수정 후) AUTOFS=0

 

    SOLARIS 5.10 이상 버전

    Step 1) autofs 서비스 데몬 확인

        svc:/system/filesystem/autofs:default

    Step 2) svcadm disable “중지하고자 하는 데몬명령으로 서비스 데몬 중지

        #svcadm disable svc:/system/filesystem/autofs:default

 

라. 조치시 영향

    NFS 및 삼바(Samba) 서비스에서 사용 시 automountd 사용 여부 확인이 필요 하며, 적용 시 CDROM의 자동 마운트는 이뤄지지 않음 (/etc/auto.*, /etc/auto_* 파일을 확인하여 필요 여부 확인)

 

삼바(Samba) : 서로 다른 운영체제(OS) 간의 자원 공유를 위해 이용하는 서버로 같은 네트워크 연결된 PC 서로 운영체제가 달라도 네트워크로 파일을 주고받을 있고 자원을 공유할 있음

반응형