본문 바로가기

취약점 정보1

MS 5월 보안 위협에 따른 정기 보안 업데이트 권고 □ 5월 보안업데이트 개요(총 11종) o 등급 : 긴급(Critical) 7종, 중요(Important) 4종 o 발표일 : 2020.05.13.(수) o 업데이트 내용제품군중요도영향KB번호Windows 10 v1909, v1903, v1809, v1803, v1709, v1607, Edge긴급원격 코드 실행4551853 등 6개Windows Server 2019, Windows Server 2016, Server Core 설치(2019, 2016, v1909, v1903, v1803)긴급원격 코드 실행4551853 등 4개Windows 8.1, Windows Server 2012 R2, Windows Server 2012긴급원격 코드 실행4556840 등 4개Internet Explorer긴급원격 코.. 더보기
Cisco ASA 및 FTD 제품 취약점 보안 업데이트 권고 □ 개요 o Cisco社는 자사 제품의 취약점을 해결한 보안 업데이트 공지 o 공격자는 해당 취약점을 이용하여 정보노출 등의 피해를 발생시킬 수 있으므로, 해당 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 주요 내용 o Cisco Adaptive Security Appliance(ASA) 및 Firepower Threat Defense(FTD)의 웹 인터페이스에서 HTTP URL에 대한 입력값 검증이 미흡하여 발생하는 경로탐색 취약점(CVE-2020-3187) [1] o Cisco Adaptive Security Appliance(ASA)의 Kerberos key distribution center(KDC)에서 신원검증이 미흡하여 발생하는 인증우회 취약점(CVE-2020-3125) [2] .. 더보기
Wi-Fi 칩셋 취약점 보안 업데이트 권고 □ 개요 o Broadcom, Cypress社의 WiFi 칩에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 영향받는 버전을 사용중인 이용자는 데이터 유출 등의 우려가 있으므로 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Broadcom, Cypress 社의 특정 WiFi 칩셋에서 Wi-Fi 무선 구간에서 전송되는 일부 트래픽이 노출될 수 있는 정보노출 취약점(CVE-2019-15126) [1] □ 영향받는 제품 o Broadcom, Cypress 社의 취약한 칩셋이 탑재된 스마트폰, IoT, 공유기 등 모든 기기 o 취약한 칩셋 : Bcm43012, Bcm43013, Bcm4356, Bcm4375, Bcm4389, Bcm43752 □ 해결 방안 o 제조사의 업데이트 홈페이지를 참고하여.. 더보기
삼성전자 모바일 기기 보안 업데이트 권고 □ 개요 o 삼성전자는 자사 모바일 기기에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] □ 설명 o 위험도 : 심각(Critical) - 퀄컴 칩에서 배열의 인덱스 값에 대한 검증이 미흡하여 경계값을 벗어나 쓰기가 가능한 취약점(CVE-2019-10609) 등 11개 o 위험도 : 높음(High) - 퀄컴 칩에서 레이스 컨디션으로 인해 발생하는 메모리 해제 이후 재사용(Use-After-Free) 취약점(CVE-2019-14070) 등 39개 o 위험도 : 중간(Moderate) - NFC 컴포넌트에서 입력값 검증이 미흡하여 경계값을 벗어난 쓰기로 인해 발생하는 권한 상승 취약점(CVE-2020-0050) 등 19개 o 위험도 : 낮음(Low) - 클립보드에 저장된 데이터가 USSD를 통해 노출.. 더보기
OpenSSL 취약점 보안 업데이트 권고 □ 개요 o OpenSSL에서 발생하는 취약점을 해결한 보안 업데이트 발표[1] o 낮은 버전 사용자는 서비스 거부 공격에 취약하므로, 최신 버전으로 업데이트 권고 □ 설명 o 핸드 쉐이킹 과정에서 유효하지 않은 서명 알고리즘(signature algorithm)을 처리할 때 널 포인터 역참조로 인해 크래시가 발생하는 서비스 거부 취약점(CVE-2020-1967) □ 영향을 받는 제품 o OpenSSL 1.1.1d 버전 o OpenSSL 1.1.1e 버전 o OpenSSL 1.1.1f 버전 ※ 1.1.1d 이전 버전은 영향 받지 않음 □ 해결 방안 o 영향받는 사용자는 최신버전으로 업데이트 적용 - OpenSSL 1.1.1g 버전으로 업데이트 적용 [참고사이트] [1] https://www.openssl.. 더보기
Cisco 제품 취약점 보안 업데이트 권고 □ 개요 o Cisco社는 자사 제품의 취약점을 해결한 보안 업데이트 공지 o 공격자는 해당 취약점을 이용하여 원격코드 실행 등의 피해를 발생시킬 수 있으므로, 해당 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 주요 내용 o Cisco IP Phones 웹 서버에서 HTTP 요청값에 대한 검증이 미흡하여 발생하는 서비스 거부 취약점(CVE-2020-3161) [1] o Cisco UCS Director 및 Express에서 접근통제 및 입력값 검증이 미흡하여 임의코드를 실행할 수 있는 취약점 등 9개(CVE-2020-3239, 3240, 3243, 3247, 3248, 3249, 3250, 3251, 3252) [2] o Cisco IP Phones 웹 어플리케이션에서 입력 데이터의 경계값.. 더보기
Adobe 제품군 보안 업데이트 권고 □ 개요 o Adobe社는 자사 제품군의 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Adobe ColdFusion에서 DLL 하이재킹으로 인해 발생하는 권한상승 취약점 등 3개(CVE-2020-3767, 3768, 3796) [2] o Adobe After Effects에서 경계값을 벗어난 읽기로 인해 발생하는 정보노출 취약점(CVE-2020-3809) [3] o Adobe Digital Editions에서 공격자가 시스템의 파일을 목록화할 수 있는 정보노출 취약점(CVE-2020-3798) [4] □ 영향을 받는 제품 및 최신 버전 ※ 하단의 Adobe 홈페이지를 참고하여 “Solution” 항목을 참고.. 더보기
Cisco 제품 취약점 보안 업데이트 권고 □ 개요 o Cisco社는 자사 제품의 취약점을 해결한 보안 업데이트 공지 o 공격자는 해당 취약점을 이용하여 원격코드 실행 등의 피해를 발생시킬 수 있으므로, 해당 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 주요 내용 o Cisco IP Phones 웹 서버에서 HTTP 요청값에 대한 검증이 미흡하여 발생하는 서비스 거부 취약점(CVE-2020-3161) [1] o Cisco UCS Director 및 Express에서 접근통제 및 입력값 검증이 미흡하여 임의코드를 실행할 수 있는 취약점 등 9개(CVE-2020-3239, 3240, 3243, 3247, 3248, 3249, 3250, 3251, 3252) [2] o Cisco IP Phones 웹 어플리케이션에서 입력 데이터의 경계값.. 더보기
Oracle Critical Patch Update 보안 업데이트 권고 □ 개요 o 오라클社 CPU에서 자사 제품의 보안 취약점 397개에 대한 패치를 발표 [1] ※ CPU(Critical Patch Update) : 오라클 중요 보안 업데이트 o 영향 받는 버전의 사용자는 악성코드 감염 등에 취약할 수 있으므로, 아래 해결방안에 따라 최신버전으로 업데이트 권고 □ 영향받는 제품 및 버전 □ 해결 방안 o "Oracle Critical Patch Update Advisory – April 2020“ 문서 및 패치사항을 검토하고 벤더사 및 유지보수 업체와 협의/검토 후 패치 적용 [1] o JAVA SE 사용자는 설치된 제품의 최신 업데이트를 다운로드[2] 받아 설치하거나, Java 업데이트 자동 알림 설정을 권고 [3] [참고사이트] [1] https://www.oracl.. 더보기
Adobe 제품군 보안 업데이트 권고 □ 개요 o Adobe社는 자사 제품군의 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Adobe ColdFusion에서 DLL 하이재킹으로 인해 발생하는 권한상승 취약점 등 3개(CVE-2020-3767, 3768, 3796) [2] o Adobe After Effects에서 경계값을 벗어난 읽기로 인해 발생하는 정보노출 취약점(CVE-2020-3809) [3] o Adobe Digital Editions에서 공격자가 시스템의 파일을 목록화할 수 있는 정보노출 취약점(CVE-2020-3798) [4] □ 영향을 받는 제품 및 최신 버전소프트웨어 명동작 환경영향받는 버전최신 버전(해결된 버전)ColdFusio.. 더보기