2020년의 마지막 마이크로소프트 '패치 화요일(Patch Tuesday)'이 찾아왔습니다. 이번 업데이트는 대부분의 마이크로소프트 제품에 영향을 미치는 버그를 수정하는 다수의 보안 패치로 가득 차 있습니다.
2020년 12월 패치 화요일은 올해 가장 규모가 큰 업데이트는 아니었지만, 총 58개의 버그 수정과 함께 무려 9개의 중요(critical) 등급 보안 수정 사항을 포함하고 있습니다.
마이크로소프트 2020년 12월 패치 화요일의 주요 내용
패치 화요일은 매달 두 번째 화요일로, 마이크로소프트를 비롯한 주요 기술 기업들이 해당 월의 보안 패치를 일괄 배포하는 날입니다. 배포되는 보안 패치는 치명적인 취약점부터 비교적 경미한 문제까지 다양합니다.
2020년 마지막 패치 화요일에는 올해 중 두 번째로 적은 수의 취약점이 포함되었습니다. 하지만 동시에 즉각적인 수정이 필요한 중요 등급의 보안 취약점 9건도 함께 담겨 있어 결코 안심할 수 없습니다.
이번 패치 화요일에는 Windows 10, Microsoft Edge, Microsoft Office, Exchange Server, 그리고 다양한 Microsoft Azure 제품에 대한 수정 사항이 포함되어 있습니다.
중요 등급으로 분류된 9개의 버그 중 하나를 제외한 나머지는 모두 원격 코드 실행(Remote Code Execution) 취약점으로, Microsoft Dynamics 365, Microsoft Exchange, Microsoft SharePoint에 영향을 미칩니다. 나머지 한 건은 Chakra 스크립팅 엔진의 치명적인 메모리 손상 취약점을 해결합니다.
원격 코드 실행 취약점과 관련된 패치는 가능한 한 빨리 설치해야 할 만큼 매우 중요합니다. 원격 코드 실행은 공격자가 원격으로 컴퓨터에 접근해 시스템을 변경할 수 있도록 허용하기 때문입니다.
이번 취약점의 영향을 받는 많은 마이크로소프트 제품이 기업 환경을 대상으로 하기 때문에, 해당 취약점들을 신속히 패치하는 것이 특히 중요합니다. 다행히 작성 시점 기준으로 이들 중요 취약점이 실제로 악용되고 있다는 징후는 아직 발견되지 않았습니다.
흥미롭게도 이번에는 브라우저 관련 보안 패치가 의외로 적습니다. 제로데이 취약점을 연구하는 조직 Zero Day Initiative의 더스틴 차일즈(Dustin Childs)는 다음과 같이 분석했습니다.
"남아 있는 중요 등급 업데이트를 살펴보면, 놀랍게도 브라우저에 영향을 미치는 것은 단 하나뿐입니다. 해당 패치는 JIT 컴파일러 내부의 버그를 수정합니다. 공격자가 자바스크립트로 특정 동작을 수행하면 메모리 손상 상태를 유발해 코드 실행으로 이어질 수 있습니다. 브라우저 업데이트가 드문 것은 휴가철 온라인 쇼핑에 혼란을 주지 않으려는 마이크로소프트의 의도적인 결정일 가능성도 있습니다."
중요 등급 외의 보안 패치는 어떤 것들이?
마이크로소프트는 중요 취약점 수정과 함께 '중요(important)' 등급의 수정 사항 46개와 '보통(moderate)' 등급의 수정 사항 3개도 배포했습니다.
중요 등급 수정 사항에는 Excel, PowerPoint, Outlook의 원격 코드 실행 취약점을 포함해 여러 Microsoft Office 프로그램의 취약점이 포함되어 있습니다. 그 밖에 SharePoint, Microsoft Exchange, Dynamics CRM, Visual Studio Code, Windows 오류 보고(Windows Error Reporting), 다양한 Azure 제품에도 중요 보안 패치가 적용되었습니다.
다음 패치 화요일은 언제?
12월의 패치 화요일은 언제나 다른 달보다 규모가 작습니다. 매달 상당한 수의 보안 패치를 설치해야 하는 사용자들에게 마이크로소프트가 잠시 숨 돌릴 틈을 주는 셈입니다.
그럼에도 불구하고, 사용 중인 마이크로소프트 제품에 보안 패치가 배포되면 최대한 빨리 설치하는 것이 좋습니다.
마이크로소프트는 2020년 한 해 동안 1,200개가 넘는 패치를 배출했으며, 이는 2019년의 840개보다 크게 많은 수치입니다. 참고로 2021년 첫 번째 패치 화요일은 1월 12일입니다.