Offcanvas

모바일 / 보안 / 운영체제

또 발견된 대규모 안드로이드 취약점 ··· "MP3, MP4 재생만 해도 감염 가능"

2015.10.02 Lucian Constantin  |  IDG News Service
구글 안드로이드의 새로운 결함이 발견됐다. 미디어 파일 처리와 관련한 이 결함은 사용자를 악성 웹사이트에 접속하도록 유도하는 방식으로 기기 원격 해킹에 악용될 수 있다는 점에서 위험성이 큰 것으로 풀이된다. 특히 2008년에 발표된 1.0 버전부터 최신 버전인 5.1.1까지 거의 대부분의 안드로이드가 이 결함에 취약한 것으로 드러나 눈길을 끈다. 


스페인 바르셀로나의 MWC 2014 행사장. 안드로이드를 형상화한 탈인형이 포즈를 취하고 있다. 사진 출처 : Martyn Williams

모바일 보안 업체인 짐퍼리움의 연구진은 1일 발표한 보고서를 통해 이번 결함의 존재를 보고하며, 안드로이드 기기 상의 원격 코드 실행(RCE)으로 이어질 수 있다고 설명했다. 연구진에 따르면 이번 결함은 MP3 및 MP4 파일의 메타데이터를 처리하는 과정에서 발생하는데, 안드로이드 미디어 라이브러리를 활용하는 앱이나 안드로이드 시스템이 이러한 파일을 프리뷰하는 상황에서 악용될 수 있다.

짐퍼리움 연구진은 올 초 스테이지 프라이트로 알려진 안드로이드 라이브러리에서 이 결함과 비슷한 멀티미디어 처리 결함을 발견했던 바 있다. 스테이지 프라이트는 악성 MMS 전송에 이용될 수 있는 것으로 분석됐었다.

당시 기기 제조업체들은 스테이지 프라이트 결함으로 인해 결국 보안 패치를 실시해야만 했다. 구글 안드로이드 보안 총괄 엔지니어인 아드리안 루드비히가 “단일 항목 업데이트로는 역대 최대 규모”라고 표현할 만큼 대대적인 보안 패치가 이뤄졌다.

짐퍼리움이 이번에 발표한 결함은 리버틸스(libutils)라고 불리는 핵심 안드로이드 라이브러리에서 발견됐다. 안드로이드 5.0(롤리팝) 이하의 버전을 사용하는 대부분의 기기에 영향을 끼칠 수 있으며, 특히 롤리팝(5.0~5.1.1)에서는 스테이지 프라이트 결함과 결합해 악용될 수 있다는 분석이다. 

짐퍼리움 연구진은 이번 결함을 스테이지 프라이트 2.0으로 명명했으며, 약 10억 개의 기기가 이 결함에 노출될 것으로 예상했다. 

연구진은 또 이번 결함이 웹 브라우저를 통한 공격에 이용될 수 있다고 전했다.  최초의 스테이지 프라이트 결함 발견 이후 구글의 행아웃 등 각종 메시지 앱이 보안 업데이트를 실시하면서 악성 MMS를 이용한 공격은 사실상 통하지 않는 상황이 됐기 때문이다. 

즉 공격자는 이메일이나 실시간 메시지, 심지어는 합법적인 사이트에 노출되는 악성 광고를 이용해 사용자들을 스테이지 프라이트 2.0 결함이 발생 가능한 웹사이트로 유인하는 수법을 사용할 수 있을 것으로 관측된다.  중간자 공격(Man-in-the-middle) 방식으로 암호화 처리가 되지 않은 웹 트래픽에 조작한 원격 코드를 주입하는 방법을 이용해서다. 중간자 공격은 손상된 라우터나 개방된 무선 네트워크를 이용해 사용자의 인터넷 연결에 침입하는 공격 수법이다.

짐퍼리움 연구진은 이 밖에 MP3 및 MP4의 메타데이터를 읽는 과정에서 안드로이드 라이브러리를 활용하는 각종 미디어 플레이어와 실시간 메시지 앱 자체가 공격 매개체로도 쓰일 수 있다고 경고했다.

짐퍼리움은 지난 8월 15일 구글에 이러한 결함을 보고한 바 있으며, 보안 패치가 이뤄지면 PoC(Proof of Concept)를 통과한 익스플로잇 코드를 공개한다는 계획이다.

구글 대변인에 따르면 구글은 오는 10월 5일 정기 안드로이드 보안 업데이트의 일환으로 해당 결함 수정 패치를 실시할 예정으로, OEM 파트너사에도 이번 패치 정보를 제공할 계획이다. 구글은 이번 결함을 CVE-2015-3876와 CVE-2015-6602로 명명했다. ciokr@idg.co.kr 
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.