Oracle Java 7 신규 취약점 주의 권고

Secure/보안공지 2013. 1. 12. 14:57 Posted by 알 수 없는 사용자

 

Microsoft 미인증 디지털 인증서로 인한 스푸핑 주의

Secure/보안공지 2013. 1. 10. 17:29 Posted by 알 수 없는 사용자

 

 

2013년 01월 MS 정기 보안업데이트 권고

Secure/보안공지 2013. 1. 10. 15:19 Posted by 알 수 없는 사용자

 

 

 

nVIDIA사 그래픽 드라이버 보안 업데이트 권고

Secure/보안공지 2013. 1. 10. 14:42 Posted by 알 수 없는 사용자

 

개요

Adobe社는 Adobe Reader와 Acrobat에 영향을 주는 취약점을 해결한 보안 업데이트를 발표[1]

낮은 버전의 Adobe Reader/Acrobat 사용자는 악성코드 감염에 취약할 수 있으므로 해결방안에 따라 최신버전으로 업데이트 권고

 

설명

Adobe社는 Adobe Reader/Acrobat의 취약점 27개에 대한 보안 업데이트를 발표[1]

- 임의코드 실행으로 이어질 수 있는 메모리 손상 취약점 (CVE-2012-1530, CVE-2013-0601, CVE-2013-0605, CVE-2013-0616, CVE-2013-0619, CVE-2013-0620, CVE-2013-0623)

- 임의코드 실행으로 이어질 수 있는 'use-after-free' 취약점(CVE-2013-0602)

- 임의코드 실행으로 이어질 수 있는 힙오버플로우 취약점(CVE-2013-0603, CVE-2013-0604)

- 임의코드 실행으로 이어질 수 있는 스텍오버플로우 취약점(CVE-2013-0610, CVE-2013-0626)

- 임의코드 실행으로 이어질 수 있는 버퍼오버플로우 취약점(CVE-2013-0606, CVE-2013-0612, CVE-2013-0615, CVE-2013-0617, CVE-2013-0621)

- 임의코드 실행으로 이어질 수 있는 정수형오버플로우 취약점(CVE-2013-0609, CVE-2013-0613)

- 설계 오류로 인해 임의코드 실행으로 이어질 수 있는 취약점(CVE-2013-0607, CVE-2013-0608, CVE-2013-0611, CVE-2013-0614, CVE-2013-0618)

- 보안기능을 우회할 수 있는 취약점(CVE-2013-0622, CVE-2013-0624)

 

해당 시스템

 

영향 받는 소프트웨어

- 윈도우, Mac 환경에서 동작하는 Adobe Reader/Acrobat 11 (11.0.0) 및 이하 버전

- 윈도우, Mac 환경에서 동작하는 Adobe Reader/Acrobat 10 (10.1.4) 및 이하 버전

- 윈도우, Mac 환경에서 동작하는 Adobe Reader/Acrobat 9 (9.5.2) 및 이하 버전

- 리눅스 환경에서 동작하는 Adobe Reader 9 (9.5.1) 및 이하 버전

 

해결방안

 

Adobe Reader 사용자

- Adobe Download Center(http://get.adobe.com/kr/reader/otherversions/)를 방문하여 최신 버전을 설치하거나 [메뉴]→[도움말]→[업데이트확인]을 이용하여 업그레이드

 

Adobe Acrobat 사용자

- 아래의 Adobe Download Center를 방문하여 최신 버전을 설치하거나 [메뉴]→[도움말]→[업데이트확인]을 이용하여 업그레이드

윈도우 환경에서 동작하는 Adobe Acrobat Standard/Pro 사용자

http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Windows

윈도우 환경에서 동작하는 Adobe Acrobat Pro Extended 사용자

http://www.adobe.com/support/downloads/product.jsp?product=158&platform=Windows

윈도우 환경에서 동작하는 Adobe Acrobat 3D 사용자

http://www.adobe.com/support/downloads/product.jsp?product=112&platform=Windows

Mac 환경에서 동작하는 Adobe Acrobat Pro 사용자

http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Macintosh

 

용어정리

  • PDF(Portable Document Format) : Adobe社가 개발한 다양한 플랫폼을 지원하는 전자문서 파일 형식
  • Adobe Acrobat : PDF 문서 편집/제작을 지원하는 상용 프로그램
  • Adobe Reader : PDF 문서의 편집 기능은 없이 보기/인쇄만 할 수 있는 무료 프로그램
  • Use After Free 취약점 : 소프트웨어 구현 시 동적 혹은 정적으로 할당된 메모리를 해제했음에도 불구하고 이를 계속 참조(사용)하여 발생하는 취약점

 

기타 문의사항

  • 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

 

[참고사이트]

[1] http://www.adobe.com/support/security/bulletins/apsb13-02.html

개요

  • Adobe社는 Adobe Flash Player에 영향을 주는 코드실행 취약점을 해결한 보안 업데이트를 발표[1]
  • 낮은 버전의 Adobe Flash Player 사용으로 악성코드 감염 등의 사고가 발생할 수 있으므로 해결방안에 따라 최신버전으로 업데이트 권고

설명

  • Adobe社는 Adobe Flash Player의 1개 취약점을 해결한 보안 업데이트를 발표[1]
    • 코드실행으로 이어질 수 있는 버퍼오버플로우 취약점 (CVE-2013-0630)

해당 시스템

  • 영향 받는 소프트웨어
    • 윈도우 환경에서 동작하는 Adobe Flash Player 11.5.502.135 및 이전 버전
    • Mac 환경에서 동작하는 Adobe Flash Player 11.5.502.136 및 이전 버전
    • 리눅스 환경에서 동작하는 Adobe Flash Player 11.5.502.258 및 이전 버전
    • 안드로이드 4.x 환경에서 동작하는 Adobe Flash Player 11.1.115.34 및 이전 버전
    • 안드로이드 2.x, 3.x 환경에서 동작하는 Adobe Flash Player 11.1.111.29 및 이전 버전
    • 윈도우 환경에서 동작하는 Adobe AIR 3.5.0.880 및 이전 버전
    • Mac 환경에서 동작하는 Adobe AIR 3.5.0.890 및 이전 버전
    • 안드로이드 환경에서 동작하는 Adobe AIR 3.5.0.880 및 이전 버전

해결방안

  • 윈도우, Mac, 리눅스 환경의 Adobe Flash Player 사용자
    • Adobe Flash Player Download Center(http://get.adobe.com/kr/flashplayer/)에 방문하여 Adobe Flash Player 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드
  • 윈도우8 버전에서 동작하는 인터넷익스플로러10 버전 사용자
    • 윈도우 자동업데이트 적용
  • 안드로이드 환경의 Adobe Flash Player 사용자
    • Adobe Flash Player가 설치된 안드로이드 폰에서 '구글 플레이 스토어' 접속 → 메뉴 선택 → 내 애플리케이션 선택  → Adobe Flash Player 안드로이드 최신 버전으로 업데이트 하거나 자동업데이트를 허용하여 업그레이드
  • 구글 크롬브라우저 사용자
    • 크롬브라우저 자동업데이트 적용
  • 윈도우, Mac 환경의 Adobe AIR 사용자
    • Adobe AIR Download Center(http://get.adobe.com/kr/air/)에 방문하여 Adobe AIR 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드
  • Adobe AIR SDK 사용자
  • 안드로이드 환경의 Adobe AIR 사용자
    • Adobe AIR가 설치된 안드로이드 폰에서 '구글 플레이 스토어' 접속 → 메뉴 선택 → 내 애플리케이션 선택  → Adobe AIR 안드로이드 최신 버전으로 업데이트 하거나 자동업데이트를 허용하여 업그레이드

용어정리

  • Adobe Flash Player : Adobe社에서 개발한 소프트웨어로 웹상에서 멀티미디어 컨텐츠 및 응용 프로그램을 볼 수 있는 프로그램
  • Adobe AIR(Adobe Integrated Runtime): HTML, JavaScript, Adobe Flash 및 ActionScript를 사용하여 브라우저의 제약 없이 독립 실행형 모바일 및 데스크탑 웹 애플리케이션을 구축하거나 사용할 수 있는 환경을 제공하는 도구

기타 문의사항

  • 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

[참고사이트]

[1] http://www.adobe.com/support/security/bulletins/apsb13-01.html

개요

  • Microsoft는 자사 제품에 포함된 루트 인증기관인 CA(TURKTRUST Inc.)에서 발급된 1개의 사기성 디지털 인증서를 이용한 공격 위험성을 공지하고 이에 대한 패치를 공개함[1]
  • TURKTRUST Inc.가 관리하는 보조 인증 기관 두 곳(*.EGO.GOV.TR 및 e-islem.kktcmerkezbankasi.org)에서 가짜 공인인증서를 만들 수 있어, *.EGO.GOV.TR 보조 CA는 *.google.com을 대상으로 한 사기성 디지털 인증서를 발급하는 데 사용되었다고 공지함
  •  이 사기성 인증서는 콘텐츠 스푸핑, 피싱 공격, MITM(Man-in-the-Middle) 공격에 사용될 수 있음

삭제되는 인증서 목록

  • *.google.com issued by *.EGO.GOV.TR
  • e-islem.kktcmerkezbankasi.org issued by TURKTRUST Elektronik Sunucu Sertifikasi Hizmetleri
  • *.EGO.GOV.TR issued by TURKTRUST Elektronik Sunucu Sertifikasi Hizmetleri

영향을 받는 소프트웨어 및 장치

  • 영향을 받는 소프트웨어
    - Windows XP 서비스 팩 3
    - Windows XP Professional x64 Edition 서비스 팩 2
    - Windows Server 2003 서비스 팩 2
    - Windows Server 2003 x64 Edition 서비스 팩 2
    - Windows Server 2003 SP2(Itanium 기반 시스템용)
    - Windows Vista 서비스 팩 2
    - Windows Vista x64 Edition 서비스 팩 2
    - Windows Server 2008(32비트 시스템용) 서비스 팩 2
    - Windows Server 2008(x64 기반 시스템용) 서비스 팩 2
    - Windows Server 2008(Itanium 기반 시스템용) 서비스 팩 2
    - Windows 7(32비트 시스템용) 
    - Windows 7(32비트 시스템용) 서비스 팩 1
    - Windows 7(x64 기반 시스템용) 
    - Windows 7(x64 기반 시스템용) 서비스 팩 1
    - Windows Server 2008 R2(x64 기반 시스템용) 
    - Windows Server 2008 R2(x64 기반 시스템용) 서비스 팩 1
    - Windows Server 2008 R2(Itanium 기반 시스템용) 
    - Windows Server 2008 R2(Itanium 기반 시스템용) 서비스 팩 1
    - Windows 8
    - Windows Server 2012
    - Windows RT
    - Windows Phone 8

영향을 받는 않는 소프트웨어 및 장치

  • 영향을 받지 않는 장치
    - Windows Phone 7.8
    - Windows Phone 7.5
    - Windows Phone 7

 해결방안

  • 자동 업데이트를 사용하는 사용자는 KB2798897 업데이트가 자동으로 다운로드되고 설치되어 따로 조치를 취할 필요가 없음
  • 다만 관리자 및 기업 설치의 경우나 KB2798897 업데이트를 수동으로 설치하려는 최종 사용자의 경우 업데이트를 즉시 적용할 필요가 있음 [2]

용어정리

  • M.I.T.M(Man-In-The-Middle) : 통신하고 있는 두 당사자 사이에 끼어들어 교환하는 정보를 자기 것과 바꾸어버림으로써 들키지 않고 도청을 하거나 통신내용을 바꾸는 해킹 기법

기타 문의사항

  • 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

[참고사이트]

[1] http://technet.microsoft.com/ko-kr/security/advisory/2798897

[2] http://support.microsoft.com/kb/2798897