다음은 Apigee와 관련된 보안 게시판에 대한 설명입니다.
제공되는 최신 보안 게시판을 보려면 다음 중 하나를 수행합니다.
- 이 페이지의 URL을 피드 리더에 추가합니다.
- 피드 리더에 피드 URL을 직접 추가합니다.
https://cloud.google.com/feeds/apigee-security-bulletins.xml
GCP-2025-023
게시: 2025년 5월 5일
| 설명 | 심각도 | 참고 | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
이 게시판에서는 JavaCallout 및 PythonScript 정책에서 해결하지 않으면 익스플로잇될 수 있는 잠재적 보안 취약점을 발견하고 해결한 내용을 다룹니다. 이러한 정책으로 인해 Apigee 런타임 환경 내에서 무단 원격 코드 실행(RCE) 및 권한 에스컬레이션이 발생할 수 있습니다. 이러한 익스플로잇 가능성은 익스플로잇하려면 내부 승인된 사용자 액세스(프록시를 배포할 권한이 있는 사용자)가 필요합니다. 이러한 잠재적 취약점은 리플렉션을 통한 액세스, 보안 관리자를 우회하기 위한 권한 객체 스푸핑과 같은 시나리오의 샌드박싱이 불충분하여 발생합니다. 영향을 받는 제품 영향은 JavaCallout 및 PythonScript 정책에만 국한됩니다. 여기에는 다음 Apigee 플랫폼의 배포가 포함됩니다.
어떻게 해야 하나요? 영향을 받는 각 제품에 대해 다음 작업을 수행합니다. ApigeeGoogle Cloud 버전의 Apigee를 사용하는 고객은 별도의 조치를 취하지 않아도 됩니다. 취약점 수정사항이 Apigee 출시 1-14-0-apigee-8에 적용되었습니다. 출시팀에서 조직의 출시 롤아웃을 진행할 수 없는 경우 TAM 또는 지원 담당자가 영향을 받는 JavaCallout 프록시 번들을 수정하기 위해 연락을 드립니다. Apigee Hybrid다음 보안 패치 출시 중 하나로 업그레이드해야 합니다.
|
높음 |
퍼블릭 클라우드용 Apigee Edge
Apigee Edge 고객은 별도의 조치를 취하지 않아도 됩니다. 최신 Edge 런타임에 수정사항이 적용되었습니다. 알려진 보류 중인 작업 항목으로 인해 최신 Edge 출시로 업데이트할 수 없는 고객에게는 고객 지원 담당자가 연락을 드립니다.
Private Cloud용 Apigee Edge
프라이빗 클라우드용 Edge 사용자는 JavaCallout 및 PythonScript 정책을 검토하여 신뢰할 수 있는 소스의 코드와 라이브러리를 사용하고 있는지 확인해야 합니다. 이러한 정책을 수정하려면 내부 승인된 액세스 권한(프록시를 배포할 수 있는 권한이 있는 사용자)이 필요하므로 신뢰할 수 있는 사용자만 이러한 액세스 권한을 유지하도록 권한을 감사하는 것이 좋습니다. 취약점 수정사항이 Edge Private Cloud 출시 버전 4.52.02 및 4.53.00에 적용되었습니다.
GCP-2024-040
게시: 2024년 7월 2일
이 게시판에는 각 Apigee 제품에 관한 세부정보가 포함되어 있습니다.
Edge Public Cloud
| 설명 | 심각도 | 참고 |
|---|---|---|
|
최근 OpenSSH에서 원격 코드 실행 취약점 CVE-2024-6387이 발견되었습니다. 이 취약점은 원격 셸에 대한 액세스 권한을 얻는 경합 상태를 악용하여 공격자가 GKE 노드에 대한 루트 액세스 권한을 얻을 수 있게 합니다. 게시 시점을 기준으로 퍼블릭 클라우드용 Apigee Edge는 악용될 수 없으며 완화 조치가 취해져 있습니다. 이 CVE는 악용되지 않지만 Apigee는 위의 CVE를 해결하기 위해 워크로드를 업그레이드할 예정입니다. 어떻게 해야 하나요? Apigee 사용자는 별도의 조치를 취하지 않아도 됩니다. 워크로드 패치는 앞으로 며칠 내에 완료될 예정이며 패치가 완료되면 보안 게시판이 업데이트됩니다. |
심각 |
Edge Private Cloud
| 설명 | 심각도 | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|
|
최근 OpenSSH에서 원격 코드 실행 취약점 CVE-2024-6387이 발견되었습니다. 이 취약점은 원격 셸에 대한 액세스 권한을 얻는 경합 상태를 악용하여 공격자가 VM 노드에 대한 루트 액세스 권한을 얻을 수 있게 합니다. Edge 프라이빗 클라우드 고객은 Edge 프라이빗 클라우드가 배포된 VM/물리적 호스트를 소유하고 관리합니다.
어떻게 해야 하나요?
|
심각 |
Edge Microgateway
| 설명 | 심각도 | 참고 | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|
|
최근 OpenSSH에서 원격 코드 실행 취약점 CVE-2024-6387이 발견되었습니다. 이 취약점은 원격 셸에 대한 액세스 권한을 얻는 경합 상태를 악용하여 공격자가 VM 노드에 대한 루트 액세스 권한을 얻을 수 있게 합니다. Edge Microgateway 고객은 Edge Microgateway가 배포된 VM/물리적 호스트를 소유하고 관리합니다.
어떻게 해야 하나요?
|
심각 |
Apigee
| 설명 | 심각도 | 참고 |
|---|---|---|
|
최근 OpenSSH에서 원격 코드 실행 취약점 CVE-2024-6387이 발견되었습니다. 이 취약점은 원격 셸에 대한 액세스 권한을 얻는 경합 상태를 악용하여 공격자가 GKE 노드에 대한 루트 액세스 권한을 얻을 수 있게 합니다. 게시 시점을 기준으로 Apigee는 악용될 수 없으며 완화 조치가 취해져 있습니다. 이 CVE는 악용되지 않지만 Apigee는 CVE-2024-6387을 해결하기 위해 워크로드를 업그레이드할 예정입니다. 어떻게 해야 하나요? Apigee 사용자는 별도의 조치를 취하지 않아도 됩니다. 워크로드 패치는 앞으로 며칠 내에 완료될 예정이며 패치가 완료되면 보안 게시판이 업데이트됩니다. 참고: 관리형 인스턴스 그룹이 northbound 부하 분산, 특히 InternalRouting(VPC) 및 ExternalRouting(MIG)을 위해 고객 프로젝트에 배포된 경우, 설치된 OpenSSH 버전을 확인하세요. 버전이 CVE에 취약한 경우 Apigee에서 이러한 MIG를 관리하지 않으므로 2024년 7월 1일에 출시된 OpenSSH 버전 9.8p1로 직접 업데이트하세요. |
심각 |
Apigee Hybrid
| 설명 | 심각도 | 참고 | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|
|
최근 OpenSSH에서 원격 코드 실행 취약점 CVE-2024-6387이 발견되었습니다. 이 취약점은 원격 셸에 대한 액세스 권한을 얻는 경합 상태를 악용하여 공격자가 GKE 노드에 대한 루트 액세스 권한을 얻을 수 있게 합니다. 게시 시점을 기준으로 OpenSSH가 하이브리드 컨테이너 이미지에 패키징되지 않았으므로 하이브리드 이미지는 취약하지 않습니다. 하지만 호스트/GKE 노드 OS가 아래의 취약한 OpenSSH 버전으로 실행 중인 경우 하이브리드 클러스터가 악용될 수 있습니다.
어떻게 해야 하나요? 이 문제는 Google Cloud Customer Care 보안 게시판 GCP-2024-040에서 해결되었습니다. 자세한 내용 및 안내는 다음 게시판을 참조하세요.
|
심각 |
GCP-2024-006
게시: 2024년 2월 5일
| 설명 | 심각도 | 참고 |
|---|---|---|
|
Apigee API 관리 프록시가 대상 엔드포인트 또는 대상 서버에 연결되면 프록시는 기본적으로 대상 엔드포인트 또는 대상 서버에서 제공한 인증서에 대해 호스트 이름 검증을 수행하지 않습니다. 다음 옵션 중 하나를 사용하여 호스트 이름 검증을 사용 설정하지 않으면 대상 엔드포인트 또는 대상 서버에 연결하는 Apigee 프록시가 승인된 사용자의 중간자 공격 위험에 노출될 수 있습니다. 자세한 내용은 Edge에서 백엔드로 TLS 구성(Cloud 및 프라이빗 클라우드)을 참조하세요. 영향을 받는 제품 다음 Apigee 플랫폼의 Apigee 프록시 배포가 영향을 받습니다.
어떻게 해야 하나요? 고객은 다음 옵션 중 하나를 활용하여 검증을 사용 설정할 수 있습니다. 옵션 1 - 프록시에 구성 추가 다음과 같이 프록시 구성에 있는 <HTTPTargetConnection>
<SSLInfo>
<Enabled>true</Enabled>
<TrustStore>ref://mytruststoreref</TrustStore>
<CommonName>*.example.com</CommonName>
</SSLInfo>
<URL>https://my.example.com/</URL>
</HTTPTargetConnection>이 구성이 프록시 구성의 Apigee에서는 이 접근 방식을 권장합니다. 프록시를 개별적으로 테스트하여 검증이 의도한 대로 작동하는지 확인하고 트래픽 중단을 최소화할 수 있습니다. 프록시에서 호스트 이름 검증 테스트 및 오류 확인에 대한 자세한 내용은 Trace 도구 사용을 참조하세요. 옵션 2 - 조직 수준 플래그 설정 Apigee 조직 수준 플래그를 설정하여 조직에 배포된 모든 프록시 및 대상에 대해 호스트 이름 검증을 사용 설정할 수 있습니다. 조직 속성에서 참고: 이 옵션을 사용하면 조직 전체에서 이 기능을 사용 설정할 수 있지만 대상에 필요한 인증서가 없으면 호스트 이름 검증 오류가 발생할 수 있습니다.
검증이 의도한 대로 작동하고 프로덕션 중단이 발생하지 않도록 비프로덕션 환경에서 이 변경사항을 먼저 구현하는 것이 좋습니다. 대상에 대한 호스트 이름 검증이 실패하면 다음 오류 메시지가 반환됩니다. {"fault":{"faultstring":"SSL Handshake failed java.security.cert.CertificateException: No subject alternative DNS name matching example.com found.","detail":{"errorcode":"messaging.adaptors.http.flow.SslHandshakeFailed"}}} |
높음 |
GCP-2023-032
게시: 2023년 10월 13일
업데이트: 2023년 11월 3일
| 설명 | 심각도 | 참고 |
|---|---|---|
|
2023년 11월 3일 업데이트: 프라이빗 클라우드용 Apigee Edge에 대한 알려진 문제가 추가되었습니다. 최근 서비스 거부(DoS) 취약점이 Apigee X 및 Apigee Hybrid에서 사용하는 Apigee 인그레스(Cloud Service Mesh) 서비스를 포함하여 HTTP/2 프로토콜(CVE-2023-44487)의 여러 구현에서 발견되었습니다. 이 취약점으로 인해 Apigee API 관리 기능에 대한 DoS가 발생할 수 있습니다. 영향을 받는 제품
영향을 받지 않는 제품
어떻게 해야 하나요?
이러한 패치로 해결되는 취약점 취약점 CVE-2023-44487로 인해 Apigee API 관리 기능에 대한 DoS가 발생할 수 있습니다. |
높음 | CVE-2023-44487 |