엔지니어 은성의 성장록

[보안취약점] U-26 서비스관리-automountd 제거 본문

보안취약점

[보안취약점] U-26 서비스관리-automountd 제거

엔지니어 은성 2021. 10. 28. 13:39

■ 점검항목 설명

- 파일시스템의 마운트 옵션 변경으로 root권한 획득할수 있고 

-로컬 공격자가 automountd 프로세스 공격으로 임의명령을 실행할 수 있으므로 서비스가 실행 중일 경우 서비스 중지

 

※ automountd: 클라이언트에서 자동으로 서버에 마운트 시키고 일정 시간 사용하지 않으면 unmount 시켜주는 기능

※ RPC(Remote Procedure call) : 별도의 원격 제어를 위한 코딩 없이 다른 주소 공간에서 함수나 프로시저를 실행할 수 있게하는 프로세스 간 프로토콜 

■ 점검기준

양호 automountd 서비스 비활성화
취약 automountd 서비스 활성화

■ 점검방법

-automount 서비스 데몬 확인 

# ps -ef | grep automount && ps -f | grep autofs

■ 대응방안

▷ automountd 서비스 데몬 중지

# kill -9 [PID]

▷ 시동 스크립트 삭제 또는 이름 변경

# ls -al /etc/rc.d/rc*.d/* | grep automount //위치확인
# mv /etc/rc.d/rc2.d/S28automountd /etc/rc.d/rc2.d/_S28automountd //이름 변경
Comments