주의 : 미국서버 인수 방법 및 대처 방법

이번 업데이트를 통해 가비아 웹호스팅 손님들은 사이트 권한 탈취 불안을 해소하고, 안정적인 웹호스팅 서비스 이용이 가능하다.

PHP는 워드프레스(WordPress), 드루팔(Drupal), 줌라(Joomla) 등의 콘텐츠 케어 시스템(CMS)을 포함해 전체 웹사이트의 78.6%에 사용되고 있을 것입니다. 서버와 애플리케이션 간에 정보를 주고받는 방법에 해당하는 ‘PHP-FPM(FastCGI Process Manager)’은 외부 신청에 따라 웹 서버가 파일을 외부 프로그램에 넘겨주면 이를 읽어 HTML로 변환하는 단계를 수행한다.

이번년도 12월에 발견된 ‘PHP-FPM’ 취약점은 관리자 권한이 없는 일반 사용자가 케어자의 공용 메모리 포인터에 접근해 케어자 권한을 빼앗고, 임의의 위치에 읽기·쓰기가 가능하였다. 해당 취약점은 기본 Root 권한으로 실행하는 ‘FPM 데몬 프로세스’와 더 낮은 권한의 유저로 실행하는 일반 유저 프로세스로 PHP-FPM SAPI를 실행할 때 문제가 되는 것으로 밝혀졌다. 만약 엔진엑스와 PHP를 같이 해외서버 사용하고 있을 것이다면 ‘PHP-FPM’을 같이 사용하게 되기에 보안 취약점에 노출될 수 있을 것이다.

이번 취약점은 10년간 계속된 취약점으로서 근래에 ‘PHP.NET’에 의해 발견돼 지난 4월 23일에 해당 취약점을 개선한 버전으로 업데이트됐다. 영향을 받는 PHP 버전은 ▲7.3.x~7.3.31 ▲7.4x~7.4.25 미만 ▲8.0.x~8.0.12 미만 등으로 전 세계적으로 처방하는 PHP 버전 중 최고로 높은 사용률을 나타날 수 있는 버전이 PHP 7.4임을 고려하면 PHP 7.3.32, PHP 7.4.25, PHP 8.0.12 버전으로 패치를 진행해야 한다.

가비아는 http://edition.cnn.com/search/?text=해외서버 고객에게 안정적인 웹호스팅 서비스를 제공하기 위해 근래에 컨테이너 호스팅 HTTP 2.0 프로토콜을 적용하고 자바 전용 컨테이너 호스팅 서비스를 출시하는 등 서비스 다양화 및 진정화에 속도를 내고 있을 것입니다. 올해 6월까지 웹호스팅 PHP 무제한 제품, 워드프레스호스팅, 웹에예전시 호스팅에까지 HTTP 2.0 프로토콜 등으로 확대 반영한다는 계획이다.

image

이태석 가비아 호스팅 사업 총괄은 “엔지니어 단체를 비롯한 전 직원이 관련 업데이트를 계속적으로 모니터링하고 이를 빠르게 서비스에 적용하고 있습니다”면서, “앞으로도 안정적이고 믿을 수 있는 웹호스팅 서비스를 제공하기 위해 계속적으로 서비스를 고도화해 나갈 것”이라고 말했다.