블로그 : NCHOVY 인터넷 스톰 센터 NCHOVY 인터넷 스톰 센터 xeraph@nchovy.kr DNS HIT 쿼리 남기기 8con http://nchovy.kr/forum/2/article/714 2012-01-19T17:17:19+09:00 2012-01-19T17:17:19+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>앞서 다룬 <a href="http://www.stormcast.kr/forum/2/article/713" title="Fast-Flux 도메인">Fast-Flux 도메인</a>을 탐지하기 위해서는 여러가지 방법이 있지만, 네임서버에서 DNS 쿼리 로그를 수집하여 분석하는 것이 가장 간단한 방법 중 하나일 것입니다.&#160;</p> <p>가장 대중적으로 사용하는 네임서버인 BIND의 경우, 기본적으로 DNS 쿼리를 로그로 남기지 않습니다. 그렇기 때문에 별도의 설정을 해야합니다. 일단 간단하게 쿼리를 로그로 남기게 설정해둔 named.conf 파일을 살펴보겠습니다.</p> <p>logging {<br />&#160; &#160; &#160; &#160; channel default_debug {<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; file "data/named.run";<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; severity dynamic;<br />&#160; &#160; &#160; &#160; };<br />&#160; &#160; &#160; &#160; channel default_dnshit {<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; file "data/dnshit.log";<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; print-time yes;<br />&#160; &#160; &#160; &#160; };<br />&#160; &#160; &#160; &#160; category queries {<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; default_dnshit;<br />&#160; &#160; &#160; &#160; };<br />};</p> <p>어떤 것인지 대충 감이 오나요?&#160;</p> <p>서버에 쿼리(<span class="Apple-style-span" style="font-weight: bold; ">category queries</span>)가 오면, <span class="Apple-style-span" style="font-weight: bold; ">default_dnshit;</span> 설정에 따라 로그를 남기라고 하는 것입니다.</p> <p>channel default_dnshit은 dnshit.log라는 파일에 로그를 남기고(<span class="Apple-style-span" style="font-weight: bold; ">file "data/dnshit.log";</span>), 시간을 남기도록(<span class="Apple-style-span" style="font-weight: bold; ">print-time yes;</span>) 설정되어 있습니다.</p> <p>이 설정에 따라 dnshit.log 에 남겨진 로그를 살펴보면 다음과 같습니다.</p> <p>[root@******* data]# tail -f dnshit.log<br />19-Jan-2012 17:00:27.772 client 121.167.11.1#25401: query: nchovy.kr IN A -E<br />19-Jan-2012 17:00:36.320 client 121.138.224.7#15593: query: nchovy.kr IN A -E<br />19-Jan-2012 17:00:38.275 client 210.94.11.122#13063: query: xeraph.com IN A -E<br />19-Jan-2012 17:00:48.782 client 210.94.11.106#15154: query: ns2.nchovy.com IN A -E<br />19-Jan-2012 17:00:48.782 client 210.94.11.106#50051: query: ns3.nchovy.com IN A -E<br />19-Jan-2012 17:01:08.538 client 207.46.200.37#49745: query: ns1.nchovy.com IN A -</p> <p>이런식으로 파일에 쿼리 로그를 남긴 후, 파싱하여 분석할 수 있습니다. 그러나 이렇게 한다면 매번 로그를 보기 위해 DNS 서버에 접속해서 별도의 파일을 살펴봐야 합니다.</p> <p>그러나 bind 의 설정과 syslog 의 설정을 이용해 syslog로 남기거나, 외부의 syslog 서버로 보낼 수도 있습니다.</p> <p>named.conf 에 아래와 같이 설정을 추가하였습니다. 굵게 표시된 부분이 추가된 부분입니다.</p> <p>logging {<br />&#160; &#160; &#160; &#160; channel default_debug {<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; file "data/named.run";<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; severity dynamic;<br />&#160; &#160; &#160; &#160; };<br />&#160; &#160; &#160; &#160; channel default_dnshit {<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; file "data/dnshit.log";<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; print-time yes;<br />&#160; &#160; &#160; &#160; };<br />&#160; &#160; &#160; &#160; <span class="Apple-style-span" style="font-weight: bold; ">channel syslog {<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; syslog local7;<br />&#160; &#160; &#160; &#160; };</span><br />&#160; &#160; &#160; &#160; category queries {<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; default_dnshit;<br />&#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; <span class="Apple-style-span" style="font-weight: bold; ">syslog;</span><br />&#160; &#160; &#160; &#160; };<br />};</p> <p>syslog에 로그 분류(facility) local7 으로 보내도록 설정이 추가되었습니다. 기본적으로 syslog 설정에는 local7 설정이 없기 때문에 아래에 나와있는 설정을 syslog.conf 에 추가합니다.&#160;syslog에서 시간을 기록하기&#160;때문에 시간을 기록하는 옵션("print-time yes;")은 설정하지 않습니다.</p> <p>local7.* &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;/var/log/local7</p> <p>이렇게 설정을 추가한 뒤&#160;named 와 syslog를 재시작하고, /var/log/local7 파일을 보면 아래와 같이 로그가 기록됩니다.</p> <p>[root@******* log]# tail -f local7<br />Jan 19 16:58:29 ******* named[12230]: client 202.188.1.27#36711: query: krakenapps.org IN A -<br />Jan 19 16:58:33 ******* named[12230]: client 208.78.69.150#58826: query: ns2.nchovy.com IN A -E<br />Jan 19 16:58:33 ******* named[12230]: client 208.78.69.150#18435: query: krakenapps.org IN A -E<br />Jan 19 16:58:33 ******* named[12230]: client 208.78.69.150#13351: query: ns3.nchovy.com IN A -E<br />Jan 19 16:58:37 ******* named[12230]: client 193.254.230.2#59556: query: ns2.nchovy.com IN A -E<br />Jan 19 16:58:37 ******* named[12230]: client 193.254.230.2#24909: query: ns4.nchovy.com IN A -E<br />Jan 19 16:58:37 ******* named[12230]: client 193.254.230.2#18610: query: ns3.nchovy.com IN A -E<br />Jan 19 16:58:37 ******* named[12230]: client 193.254.230.2#3692: query: ns1.nchovy.com IN A -E</p> <p>이 로그를 원격으로 보내기 위해선 아래처럼 syslog.conf 를 수정하면 됩니다.</p> <p>local7.* &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160; &#160;@100.100.100.100</p> <p>그리고 <a href="http://www.lug.or.kr/docs/LINUX/others/01-01-1.htm" title="해당&#160;syslog 서버가 로그를 받도록 설정">해당&#160;syslog 서버가 로그를 받도록 설정</a>합니다.</p> <p><span class="Apple-style-span" style="font-weight: bold; ">레퍼런스</span></p> <ul><li><a href="http://coffeenix.net/board_view.php?bd_code=1689" title="네임서버(bind 9)에서 로그 설정(logging)">네임서버(bind 9)에서 로그 설정(logging)</a></li> <li><a href="http://www.bind9.net/manual/bind/9.3.2/Bv9ARM.ch06.html#id2553006" title="BIND 9 Configuration Reference">BIND 9 Configuration Reference</a></li> <li><a href="http://www.freebsd.org/doc/handbook/network-syslogd.html" title="Remote Host Logging with syslogd">Remote Host Logging with syslogd</a></li> <li><a href="http://www.lug.or.kr/docs/LINUX/others/01-01-1.htm" title="원격 로그 서버 만들기 완벽 가이드">원격 로그 서버 만들기 완벽 가이드</a></li> </ul></div> Fast-Flux 도메인 탐지 8con http://nchovy.kr/forum/2/article/713 2012-01-18T13:35:30+09:00 2012-01-18T13:35:30+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>이 글에서는 Fast Flux 서비스 네트워크가 무엇인고 어떻게 동작하는지, 어떻게 탐지하고 대응해야 하는지 다룬다. 현실에서 온라인 피싱사이트나 맬웨어 호스트에 대한 접근을 차단하기가 쉽지 않은데, 그 이유는 방화벽에서 특정 IP를 차단하더라도 DNS와 봇넷을 이용하여 계속해서 IP를 바꾸고 차단을 회피하여 살아남기 때문이다.</p> <p>Fast Flux는 TTL을 매우 짧게 주고 도메인에 다수의 IP 주소를 매핑한다. 따라서 클라이언트는 같은 도메인이라 해도 매번 다른 IP 주소로 접속하게 된다. 공격자는 자신이 장악하고 있는 호스트(즉, 좀비)에 피싱 사이트, 스팸 사이트, 맬웨어 업데이트 서버 등을 운영하고, 도중에 복구되거나 차단되면서 제어권을 잃어버린 호스트들은 떨어내면서 Fast Flux 네트워크를 유지한다.</p> <p>Fast Flux 도메인이 가리키는 호스트들은 프론트엔드 서버 혹은 프록시 역할을 할 뿐이고 실제로는 모선에 해당하는 C&amp;C 서버로부터 데이터를 받아 서비스하게 된다. C&amp;C 서버를 차단하면 전체 Fast Flux 네트워크를 셧다운 시킬 수 있겠지만, 한 단계 뒤에 숨어있는 C&amp;C 서버를 찾아내기란 쉽지 않다. 공개된 자료에 의하면 단 두 대의 C&amp;C 서버가 수천개의 Fast-Flux 도메인을 운영하면서 네트워크를 유지한 경우도 있었다고 한다.</p> <p><img src="http://stormcast.kr/uploads/2/713/c0025857_4f0f04d625e2f.png" width="500" height="403" /></p> <p>위 도식은 honeynet.org에서 가져온 것으로, Single Flux 운영 방식을 보여주고 있다. 위와 같이 flux.example.com을 요청했을 때 네임서버가 좀비 PC의 IP 주소를 반환하고, 좀비가 C&amp;C로부터 내려받은 악성 컨텐츠를 클라이언트에게 반환하는 방식을 Single Flux라 부른다.</p> <p><img src="http://stormcast.kr/uploads/2/713/c0025857_4f0f04e98bb9c.png" width="500" height="403" /></p> <p>Single Flux에서 한 단계 더 나아가면 Double Flux가 된다. Double Flux는 Authoritative 네임서버 도메인도 여러 개 등록해서 이중으로 Fast-Flux 네트워크를 구성하는 것을 의미한다. &#160;이러한 구성을 하게 되면 더 추적과 차단이 어려워지고, 한 두 개 호스트가 단절된다고 해도 안정적으로 전체 네트워크가 유지되는 특성을 가지게 된다. 이들은 뒤에 숨어있는 C&amp;C 서버만 관리하면 되므로 비용을 적게 들이고 차단을 회피하면서 악성 컨텐츠를 효과적으로 뿌릴 수 있다.</p> <p>맬웨어들은 Fast Flux 네트워크를 이용해서 안정적으로 업데이트를 수행할 수 있게 되고, 각종 변종을 만들어내거나 DDoS 공격 명령을 수신하면서 움직일 수 있다. 어떤 맬웨어들은 시간의 흐름과 미리 정해진 규칙에 따라 도메인 이름을 동적으로 만들어내면서 접속을 시도하고 다운로드한다. 이 경우 미리 정해진 도메인 이름이 아니기 때문에 생성될 수 있는 모든 조합의 도메인을 차단하는 것도 어렵다. (만약 도메인 주소 생성 규칙을 알고 도메인을 미리 등록한다면 얼마나 많은 수의 호스트가 해당 맬웨어에 감염되었는지 파악할 수도 있을 것이다.)&#160;</p> <p>의심되는 도메인 주소를 확보했다면, 일정한 주기로 DNS 쿼리를 수행하면서 IP 주소 집합을 수집할 수 있다. 만약 TTL이 매우 짧고 비교적 최근에 등록된 도메인이면서 시간이 지남에 따라 전체 IP 주소 집합이 계속해서 증가한다면 이는 Fast Flux 도메인으로 규정할 수 있다. DNS 정보를 모니터링하면서 수집된 IP를 분석하면 외부에서도 어느 회사/조직이 감염되었는지 파악할 수 있을 뿐 아니라, 전체 봇넷의 크기를 유추할 수 있고, IP 집합의 유사성으로 각 악성 도메인 간의 연관 관계를 분석할 수 있다.</p> <p><span class="Apple-style-span" style="font-weight: bold; ">원문</span></p> <ul><li><a href="http://xeraph.com/5594260" title="Xeraph@NCHOVY :&#160;Fast-Flux 도메인 탐지">Xeraph@NCHOVY :&#160;Fast-Flux 도메인 탐지</a></li> </ul><p><span class="Apple-style-span" style="font-weight: bold; ">레퍼런스</span></p> <ul><li><a href="http://honeynet.org/papers/ff" title="Know Your Enemy: Fast-Flux Service Networks">Know Your Enemy: Fast-Flux Service Networks</a></li> <li><a href="http://www.stormcast.kr/forum/5/article/184" title="Stormcast: Fast Flux Hosting">Stormcast: Fast Flux Hosting</a></li> </ul></div> MS 2012년 1월 보안 업데이트 8con http://nchovy.kr/forum/2/article/712 2012-01-17T14:33:28+09:00 2012-01-17T14:33:28+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>지난주에 진행된 MS 2012년 1월 보안&#160;업데이트에 대한 내용입니다. 총&#160;7개의 업데이트가 나왔습니다.</p> <p>플랫폼을 명시하지 않으면, 해당 제품군의 모든 플랫폼을 포함하는 것입니다.</p> <p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms12-001" title="MS12-001">MS12-001</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">윈도우 커널 보안 기능 우회 취약점</span></p> <p>윈도우 XP(32비트)를 제외한, 윈도우 XP(64비트), 비스타, 7, 서버 2003, 2008, 2008 R2 에 해당 취약점이 있습니다.</p> <ul><li>윈도우 커널 SafeSEH 우회 취약점(<a href="http://stormcast.kr/security/cve/CVE-2012-0001" title="CVE-2012-0001">CVE-2012-0001</a>)<br />윈도우 커널이 예외 처리 테이블을 읽어들이는 방식에 문제가 있어 보안 기능을 우회할 수 있는 취약점이 있습니다. 공격자는 이 취약점을 악용하여 SafeSEH를 우회한 다음 다른 취약점을 악용할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms12-002" title="MS12-002">MS12-002</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">윈도우 오브젝트 패키저 원격 코드 실행 취약점</span></p> <p>윈도우 XP, 윈도우 서버 2003에 해당 취약점이 있습니다.</p> <ul><li>오브젝트 패키저의 안전하지 않은 라이브러리 실행 취약점(<a href="http://stormcast.kr/security/cve/CVE-2012-0009" title="CVE-2012-0009">CVE-2012-0009</a>)<br />윈도우가 윈도우 오브젝트 패키저를 등록하고 사용하는 방식에 문제가 있어 원격 코드가 실행되는 취약점이 있습니다. 공격자는 이 취약점을 악용하여 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms12-003" title="MS12-003">MS12-003</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">윈도우 클라이언트/서버 런타임 서브시스템 권한 상승 취약점</span></p> <p>윈도우 XP, 비스타, 서버 2003, 2008에 해당 취약점이 있습니다.</p> <ul><li>CSRSS 권한 상승 취약점(<a href="http://stormcast.kr/security/cve/CVE-2012-0005" title="CVE-2012-0005">CVE-2012-0005</a>)<br />CSRSS가 조작된 유니코드 문자를 처리하는 과정에 문제가 있어 권한 상승이 되는 취약점이 있습니다. 공격자는 취약점을 악용하여 로컬 시스템에 임의의 코드를 실행할 수 있습니다. 공격자는 이 취약점을 악용하여 시스템 전체 권한을 획득할 수 있습니다.&#160;</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms12-004" title="MS12-004">MS12-004</a>(긴급) - <span class="Apple-style-span" style="font-weight: bold; ">윈도우 미디어 원격 코드 실행 취약점</span></p> <p>윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2에 해당 취약점이 있습니다.</p> <ul><li>미디 원격 코드 실행 취약점(<a href="http://stormcast.kr/security/cve/CVE-2012-0003" title="CVE-2012-0003">CVE-2012-0003</a>)<br />윈도우 미디어 플레이어에 원격 코드 실행 취약점이 있습니다. 공격자가 특수하게 조작한 미디파일을 윈도우 미디어 플레이어로 재생하게 되면, 공격자가 삽입한&#160;원격 코드가 실행됩니다. 공격자는 이 취약점을 악용하여 시스템 전체 권한을 획득할 수 있습니다.</li> <li>다이렉트 쇼 원격 코드 실행 취약점(<a href="http://stormcast.kr/security/cve/CVE-2012-0004" title="CVE-2012-0004">CVE-2012-0004</a>)<br />윈도우가 미디어 파일을 다루는 방식에 문제가 있어 원격 코드가 실행되는 취약점이 있습니다. 사용자가 특수하게 조작된 미디어 파일을 열게되는 순간 원격 코드가 실행되게 됩니다. 공격자는 이 취약점을 악용하여 로그인 한 사용자와 동일한 권한으로 임의의 명령을 실행할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms12-005" title="MS12-005">MS12-005</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">윈도우 원격 코드 실행 취약점</span></p> <p>윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2에 해당 취약점이 있습니다.</p> <ul><li>어셈블리 실행 취약점(<a href="http://stormcast.kr/security/cve/CVE-2012-0013" title="CVE-2012-0013">CVE-2012-0013</a>)<br />윈도우 패키저가 오피스 파일을 포함하고 있는 클릭원스 애플리케이션을 읽어들이는 방식에 문제가 있어 원격 코드가 실행되는 취약점이 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms12-006" title="MS12-006">MS12-006</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">SSL/TLS 정보 노출 취약점</span></p> <p>윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2에 해당 취약점이 있습니다.</p> <ul><li>SSL, TLS 프로토콜 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3389" title="CVE-2011-3389">CVE-2011-3389</a>)<br />SSL 3.0과 TLS 1.0 &#160;암호화 프로토콜에 정보 노출 취약점이 있습니다. 이 취약점은 해당 프로토콜 뿐만 아니라 윈도우 운영체제에도 영향을 끼칩니다. 이 취약점으로&#160;암호화된 SSL/TLS 트래픽을 풀어낼 수 있습니다. 브라우저가 공격 당할 수 있는 가장 큰 요소이기 때문에&#160;이로 인해 HTTPS 트래픽과 HTTP/HTTPS 혼합 트래픽이 가장 큰&#160;영향을 받습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms12-007" title="MS12-007">MS12-007</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">AntiXSS 라이브러리 정보 노출 취약점</span></p> <p>Microsoft Anti-Cross Site Scripting Library V3.x and Microsoft Anti-Cross Site Scripting Library V4.0 에 해당 취약점이 있습니다.</p> <ul><li>AntiXSS 라이브러리 우회 취약점(<a href="http://stormcast.kr/security/cve/CVE-2012-0007" title="CVE-2012-0007">CVE-2012-0007</a>)<br />AntiXSS 라이브러리가 특수하게 조작된 HTML 파일을 처리하는 과정에 정보 노출 취약점이 있습니다. 사용자가 올리는 HTML에서 발생할 수 있는 XSS 공격을 AntiXSS로 대비할 수 있으나, 공격자는 이 취약점을 악용하여&#160;XSS 공격을 할 수 있습니다. 공격자는 라이브러리를 우회하여 악의적인 스크립트를 삽입하고, 정보를 노출하도록 할 수 있습니다. 이 취약점으로 임의의 코드를 실행하거나, 권한 상승을 하는 등 직접적인 공격은 할 수 없지만, 이를 기반으로 다른 공격을 시도할 수 있습니다.</li> </ul></div> 해시 충돌을 이용한 DoS 공격에 대하여 8con http://nchovy.kr/forum/2/article/711 2012-01-02T15:02:08+09:00 2012-01-02T15:02:08+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>지난 2011년 12월 28일 Chaos Communication Congress 에서, <a href="http://events.ccc.de/congress/2011/Fahrplan/events/4680.en.html" title="해시테이블의 취약점을 이용한 DoS 공격">해시테이블의 취약점을 이용한 DoS 공격</a>이 공개되었습니다.</p> <p>기본적으로 1개의 변수가 있을 때 이 변수를 해시테이블에&#160;저장, 검색, 삭제하는데 드는 시간은 O(1)입니다. 그리고 해시&#160;충돌이 없는 경우 n개를 저장, 검색, 삭제하는데 드는 시간은 O(n)입니다.&#160;</p> <p>그러나&#160;POST로 전달할 수 있는 매개변수의 수에 제한이 없어, POST로 많은 수(수백~수천개 이상)의 매개변수를&#160;전달할 수 있습니다.&#160;이렇게 제한 없이&#160;많은 수의 매개변수를 전달하게 되면, 매개변수를 저장하는 해시테이블에서 해시 충돌이 일어나게 되고 이로 인해&#160;해시테이블에 접근하는 시간이 급속도로 늘어나게 됩니다. 가장 최악의 경우엔 n개를 처리하는데 O(n^2)의 시간이 들게 됩니다.</p> <p>이렇게 POST로 제한없이 많은 수의 매개변수를 전달하게 되면&#160;속도가 저하되고 CPU 부하가 급속히 높아지는 취약점이 있어, 이를 악용한 DoS 공격을 할 수 있게 됩니다.</p> <p>PHP의 경우 500kB(10B*5만개)의 POST를 보내게 되면 CPU 코어&#160;1개를&#160;1분여, 300k(10B*3만개)B의 POST를 보내게 되면 CPU 코어 1개를&#160;30초&#160;동안 소모하게 됩니다.&#160;</p> <p>.NET Framework, PHP, Apache Tomcat 등 웹 서비스 플랫폼에 해당 취약점이 있으며, 각각 패치가 공개되었습니다.</p> <p>패치를 권장하나, 다음의 방식으로 취약점을 회피할 수 있습니다.</p> <p>1. POST로 전달할 수 있는&#160;최대 크기를 줄인다.</p> <p>2. POST로 전달 가능한 매개변수의 갯수를 설정한다.</p> <p>3.&#160;프로세스당&#160;CPU 소모 가능 시간을 설정한다.</p> <ul><li>PHP : max_input_time 값을 줄인다</li> <li>IIS for ASP.NET : shutdown time limit for processes 값을 줄인다.</li> </ul><p>참조&#160;URL</p> <p><a href="http://events.ccc.de/congress/2011/Fahrplan/attachments/2007_28C3_Effective_DoS_on_web_application_platforms.pdf" title="Efficient Denial of Service&#160;Attacks on Web Application&#160;Platforms 발표자료">Efficient Denial of Service&#160;Attacks on Web Application&#160;Platforms 발표자료</a></p></div> rapache 익스플로잇(CVE-2011-3192)에 관하여 8con http://nchovy.kr/forum/2/article/709 2011-12-22T15:39:01+09:00 2011-12-22T15:39:01+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>아파치 range 헤더 취약점(<a href="http://www.stormcast.kr/security/cve/CVE-2011-3192" title="CVE-2011-3192">CVE-2011-3192</a>)을 악용하는&#160;익스플로잇(이하 rapache)이 <a href="http://www.exploit-db.com/exploits/18221/" title="지난 9일에 exploit-db.com을 통해&#160;공개">지난 9일&#160;exploit-db.com을 통해&#160;공개</a>되었습니다.</p> <p>그러나&#160;&#160;<a href="https://bugzilla.redhat.com/show_bug.cgi?id=761327#c11" title="Thomas Hoger가 언급한 것">Thomas Hoger가 언급한 것</a> 처럼, 실제로&#160;rapache는&#160;range 헤더를 전송하여 아파치 서버를 공격하는 것이 아니라, 웹 서버가 처리할 수 있는 이상의 숫자로 연결을 생성하여 웹 서버가 정상적으로 동작하지 않도록 하는 것일 뿐입니다. 일종의 DoS 공격을 하는 것이며,&#160;취약점과는 무관합니다.</p> <p>아래는 rapache 가 보내는&#160;패킷을 캡쳐한 그림입니다. 10번이 rapache를 이용해 공격하는 클라이언트이며, 255번이 웹서버입니다.</p> <p><img src="http://www.stormcast.kr/uploads/2/709/image.png" /></p> <p>rapache는 취약점을 이용하여 공격하진 않지만&#160;서비스 거부 공격을 하기 때문에,&#160;rapache를 이용한 공격이 실제로&#160;일어날 수 있습니다. 그러나&#160;iptables와 같은 도구를 사용하여&#160;특정 IP와의 연결 숫자를 제한하면, 이런 형태의&#160;공격을&#160;회피할 수 있습니다.</p> <p>iptables로는 다음과 같이 설정할 수 있습니다. IP당 80번 포트&#160;연결을 20으로 제한한 설정입니다.</p> <pre>iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 20 -j REJECT --reject-with tcp-reset<br />service iptables save</pre> <p>참조&#160;URL</p> <ul><li><a href="http://wiki.apache.org/httpd/CVE-2011-3192" title="CVE-2011-3193 취약점 관련&#160;아파치 재단 공지">CVE-2011-3192&#160;취약점 관련&#160;아파치 재단 공지</a></li> </ul></div> Adobe Reader 및 Acrobat 보안 업데이트(CVE-2011-2462 관련) 8con http://nchovy.kr/forum/2/article/708 2011-12-16T11:42:59+09:00 2011-12-16T11:42:59+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>어도비사는 지난 6일에 공개한 어도비 리더 및 아크로뱃 취약점에 관하여, 다음과 같이 <a href="http://www.adobe.com/support/security/advisories/apsa11-04.html" title="취약점 관련 내역 및 보안 업데이트 일정">취약점 관련 내역 및 보안 업데이트 일정</a>을 공개하였습니다.</p> <p>어도비사가 공개한 내용에 대해 알려드립니다.</p> <p>1. 취약점 개요</p> <p>어도비 리더 X 10.1.1 및 이전 버전(윈도우,&#160;맥), 어도비 리더 9.4.6 및 9.X 버전(윈도우, 맥, 유닉스), 어도비 아크로뱃 X 10.1.1 및 이전 버전(윈도우, 맥), 어도비 아크로뱃 9.4.6 및 9.X 버전(윈도우, 맥)에 심각한 취약점이 발견되었습니다. 이 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-2462" title="CVE-2011-2462">CVE-2011-2462</a>)을 이용해&#160;충돌을 일으키거나, 공격자가 시스템 전체 권한을 획득할 수 있습니다. 윈도우용 어도비 리더 9.X 를 대상으로 하여 이 취약점을 악용한 공격이 실제로&#160;일어날 가능성은 제한적입니다.</p> <p>윈도우용 어도비 리더 9.X, 어도비 아크로뱃 9.X 을 위한 업데이트는 12월 16일에 제공됩니다. 윈도우용 어도비 리더 X 및 어도비 아크로뱃 X 는 보호 모드로 취약점 악용을 막을 수 있기 때문에, 2012년 1월 10일로 예정된 분기별 정기 보안 업데이트에서 이 문제를 해결할 예정입니다. 맥용&#160;어도비 리더 및 아크로뱃 X, 유닉스용 어도비 리더 9.X&#160;또한 정기 보안 업데이트에서 이 문제를 해결할 예정입니다. 일정에 대한 자세한 이유는 <a href="http://blogs.adobe.com/asset/2011/12/background-on-cve-2011-2462.html" title="ASSET 블로그 글">ASSET 블로그 글</a>을 참고하시기 바랍니다.</p> <p>2. 영향 받는 버전</p> <ul><li>어도비 리더 X 10.1.1 및 이전 버전(윈도우, 맥)</li> <li>어도비 리더 9.4.6 및 9.X 버전(윈도우, 맥, 유닉스)</li> <li>어도비 아크로뱃 X 10.1.1 및 이전 버전(윈도우, 맥)</li> <li>어도비 아크로뱃 9.4.6 및 9.X 버전(윈도우, 맥)</li> </ul><p>* 안드로이드용 어도비 리더 및 플래시 플레이어는 이 취약점과 관계가 없습니다.</p> <p>3. 취약점 회피 방법</p> <p>어도비 리더 X 및 아크로뱃 X는 보호모드를 이용해 이런류의 취약점을 악용하는 것을 방지할 수 있습니다. 보호모드가 활성화 되어있는지 확인할 수 있는 방법은 다음과 같습니다.</p> <p>어도비 리더 X : 편집-&gt;기본설정-&gt;일반 으로 들어가, "시작할 때 보호 모드 사용"이 설정되어 있는지 확인합니다.</p> <p>4. 취약점 위험도</p> <p>어도비는 이 취약점을 <a href="http://www.adobe.com/support/security/severity_ratings.html" title="긴급 수준으로 분류">긴급 수준으로 분류</a>하였습니다.</p> <p>5. 상세 내용</p> <p>U3D 메모리 손상 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-2462" title="CVE-2011-2462">CVE-2011-2462</a>)은 충돌을 일으키거나, 공격자가 시스템 전체 권한을 획득할 수 있습니다. 윈도우용 어도비 리더 9.X 버전을 대상으로 하여, 이 취약점을 이용한 공격이 일어날 가능성은 제한적입니다. 어도비 리더 X와 어도비 아크로뱃 X의 보호모드로 이와같은 취약점을 악용하는 공격을 회피할 수 있습니다.</p> <p>윈도우용 어도비 리더 및 아크로뱃 9.X 버전을 대상으로 하는 보안 업데이트는 12월 16일에 공개할 예정입니다. 그 외의 제품은 2012년 1월 10일에 예정된 분기별 정기 보안 업데이트에서 이 문제를 해결할 것이며, 일정에 관한 자세한 이유는 <a href="http://blogs.adobe.com/asset/2011/12/background-on-cve-2011-2462.html" title="ASSET 블로그 글">ASSET 블로그 글</a>을 참고하시기 바랍니다.</p> <p></p> <p></p> <p></p></div> MS 2011년 12월 보안 업데이트 8con http://nchovy.kr/forum/2/article/707 2011-12-15T11:37:06+09:00 2011-12-15T11:37:06+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>이번달엔 13개의 업데이트가 나왔습니다.</p> <p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-087" title="MS11-087">MS11-087</a>(긴급) - <span class="Apple-style-span" style="font-weight: bold; ">트루타입 폰트 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2에 해당 취약점이 있습니다.</p> <ul><li>트루타입 폰트 파싱 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3402" title="CVE-2011-3402">CVE-2011-3402</a>)<br />윈도우 커널이 조작된 트루타입 폰트 파일을 다룰 때 원격 코드가 실행되는 취약점이 있습니다. 공격자는 취약점을 악용하여 커널모드에서 코드를 실행할 수 있고, 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-088" title="MS11-088">MS11-088</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">오피스 중국어 입력기 권한 상승 취약점</span></p> <p>업데이트가 지원되는 오피스 2010에 해당 취약점이 있습니다.</p> <ul><li>중국어 간체 입력기 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-2010" title="CVE-2011-2010">CVE-2011-2010</a>)<br />오피스 중국어 입력기가 보안 데스크탑이 아닌 환경에서 설정을 노출하여 권한 상승이 되는 취약점이 있습니다. 공격자는 취약점을 악용하여 임의의 코드를 커널모드에서 실행할 수 있고, 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-089" title="MS11-089">MS11-089</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">오피스 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 오피스 2007, 2010, 2011 for Mac 에 해당 취약점이 있습니다.</p> <ul><li>워드 메모리 해제 후 사용 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-1983" title="CVE-2011-1983">CVE-2011-1983</a>)<br />워드가 조작된 워드 파일을 다룰 때 원격 코드가 실행되는 취약점이 있습니다. 공격자는 취약점을 악용하여 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-090" title="MS11-090">MS11-090</a>(긴급) - <span class="Apple-style-span" style="font-weight: bold; ">ActiveX 킬비트 누적 보안 업데이트</span></p> <p>업데이트가 지원되는 윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2에 해당 취약점이 있습니다.</p> <ul><li>타임 컴포넌트 원격 코드 실행 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3397" title="CVE-2011-3397">CVE-2011-3397</a>)<br />타임 컴포넌트에 원격 코드 실행 취약점이 있습니다. 공격자는 조작된 웹페이지를 이용하여 취약점을 악용할 수 있습니다. 사용자가 조작된 웹 페이지를 방문하게 될 경우, 원격 코드가 실행됩니다. 원격 코드는&#160;페이지에 방문한 사용자와 동일한 권한으로 실행됩니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-091" title="MS11-091">MS11-091</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">퍼블리셔 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 오피스 2003, 2007에 해당 취약점이 있습니다.</p> <p>퍼블리셔 파일을 파싱하는 과정에서 원격 코드 실행 취약점이 있습니다. 공격자는 취약점을 악용하여 사용자와 동일한 권한을 획득하고 코드를 실행할 수 있습니다. 다음은 관련된 상세 취약점 목록입니다.</p> <ul><li>퍼블리셔 포인터 오버플로우 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-1508" title="CVE-2011-1508">CVE-2011-1508</a>)</li> <li>퍼블리셔 배열 인덱스 경계 밖 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3410" title="CVE-2011-3410">CVE-2011-3410</a>)</li> <li>퍼블리셔 유효하지 않은 포인터 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3411" title="CVE-2011-3411">CVE-2011-3411</a>)</li> <li>퍼블리셔 메모리 손상 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3412" title="CVE-2011-3412">CVE-2011-3412</a>)</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-092" title="MS11-092">MS11-092</a>(긴급) - <span class="Apple-style-span" style="font-weight: bold; ">윈도우 미디어 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 윈도우 XP(미디어센터 포함), 비스타, 7에 해당 취약점이 있습니다.</p> <ul><li>윈도우 미디어 플레이어 DVR-MS 메모리 손상 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3401" title="CVE-2011-3401">CVE-2011-3401</a>)<br />윈도우 미디어 플레이어와 윈도우 미디어 센터가 조작된 .dvr-ms 파일을 다루는 과정에서 원격 코드 실행 취약점이 있습니다. 공격자가 조작한 .dvr-ms 파일을 사용자가 열게되면, 공격자가 삽입한 원격 코드가 실행됩니다. 공격자는 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-093" title="MS11-093">MS11-093</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">OLE 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 윈도우 XP,서버 2003에 해당 취약점이 있습니다.</p> <ul><li>OLE 설정 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3400" title="CVE-2011-3400">CVE-2011-3400</a>)<br />조작된 OLE 객체가 담겨있는 파일을 열게 되는경우 원격 코드가 실행되는 취약점이 있습니다. &#160;공격자는 취약점을 악용하여 사용자와 동일한 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-094" title="MS11-094">MS11-094</a>(긴급) - <span class="Apple-style-span" style="font-weight: bold; ">파워포인트 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 오피스 2007 서비스팩 2(서비스팩 3는 해당사항 없습니다), 오피스 2010, 오피스 2008 for Mac, 오피스 호환 기능 서비스팩 2, 파워포인트 뷰어 2007 서비스팩 2에 해당 취약점이 있습니다.</p> <ul><li>파워포인트 안전하지 않은 라이브러리 로딩 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3396" title="CVE-2011-3396">CVE-2011-3396</a>)<br />파워포인트가 DLL 파일을 읽어오는 방식에 워너격 코드 실행 취약점이 있습니다. 공격자는 취약점을 악용하여 시스템의 전체 권한을 획득할 수 있습니다.</li> <li>OfficeArt Shape RCE 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3413" title="CVE-2011-3413">CVE-2011-3413</a>)<br />파워포인트가 조작된 파워포인트를 다룰 때 원격 코드가 실행되는 취약점이 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-095" title="MS11-095">MS11-095</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">액티브 디렉토리 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2 에 해당 취약점이 있습니다.</p> <ul><li>액티브 디렉토리 버퍼 오버플로우 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3406" title="CVE-2011-3406">CVE-2011-3406</a>)<br />액티브 디렉토리에 원격 코드 실행 취약점이 있습니다. 취약점을 악용하기 위해선 액티브 디렉토리에 로그인 해야합니다. 공격자는 로그인에 성공한 후 조작된 애플리케이션을 실행하여 애플리케이션이 실행된 시스템의 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-096" title="MS11-096">MS11-096</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">엑셀 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 오피스 2003, 2004 for Mac 에 해당 취약점이 있습니다.</p> <ul><li>레코드 메모리 손상 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3403" title="CVE-2011-3403">CVE-2011-3403</a>)<br />조작된 엑셀 파일을 다룰 때 원격 코드가 실행되는 취약점이 있습니다. 공격자는 취약점을 악용하여 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-097" title="MS11-097">MS11-097</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">클라이언트/서버 런타임 서브시스템 권한 상승 취약점</span></p> <p>업데이트가 지원되는 윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2 에 해당 취약점이 있습니다.</p> <ul><li>클라이언트/서버 런타임 서브시스템 로컬 권한 상승 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3408" title="CVE-2011-3408">CVE-2011-3408</a>)<br />임의의 코드를 다른 프로세스에서 실행할 수 있어 권한 상승이 되는 취약점이 있습니다. 관리자 권한으로 실행되는 프로세스에서 코드가 실행되면, 공격자는 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-098" title="MS11-098">MS11-098</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">윈도우 커널 권한 상승 취약점</span></p> <p>업데이트가 지원되는 윈도우 XP(32비트), 비스타(32비트), 7(32비트), 서버 2008 서비스팩 2(32비트)에 해당 취약점이 있습니다.</p> <ul><li>윈도우 커널 예외 핸들러 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-2018" title="CVE-2011-2018">CVE-2011-2018</a>)<br />윈도우 커널이 정상적으로 선언되지 않은 객체에 접근하려고 할 때 권한 상승이 되는 취약점이 있습니다. 공격자는 이 취약점을 악용하여 커널 모드에서 임의의 코드를 실행할 수 있고, 시스템 전체 권한을 획득할 수 있습니다.</li> </ul><p><a href="http://technet.microsoft.com/ko-kr/security/bulletin/ms11-099" title="MS11-099">MS11-099</a>(중요) - <span class="Apple-style-span" style="font-weight: bold; ">인터넷 익스플로러 누적 보안 업데이트</span></p> <p>익스플로러 6,7,8,9 관련 업데이트입니다.</p> <ul><li>XSS 필터 정보 노출 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-1992" title="CVE-2011-1992">CVE-2011-1992</a>)<br />인터넷 익스플로러에서 정보가 노출되는 취약점이 있습니다. 공격자는 악성 자바스크립트를 포함한 웹 페이지를 이용하여 이 취약점을 악용할 수 있습니다. 사용자가 웹 페이지를 열게되면 공격자는 취약점을 악용하여 사용자 익스플로러의 다른 페이지, 또는 다른 도메인의 컨텐츠를 읽어들일 수 있습니다.</li> <li>인터넷 익스플로러 안전하지 않은 라이브러리 로딩 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-2019" title="CVE-2011-2019">CVE-2011-2019</a>)<br />인터넷 익스플로러가 DLL 파일을 로딩하는 과정에서 원격 코드 실행 취약점이 있습니다. 공격자는 취약점을 악용하여 사용자와 동일한 권한을 획득할 수 있습니다.</li> <li>컨텐츠 노출 취약점(<a href="http://stormcast.kr/security/cve/CVE-2011-3404" title="CVE-2011-3404">CVE-2011-3404</a>)<br />인터넷 익스플로러에서 정보가 노출되는 취약점이 있습니다. 사용자가 조작된 웹 페이지를 열게되면 공격자는 사용자 익스플로러의 다른 페이지, 또는 다른 도메인의 컨텐츠를 읽어들일 수 있습니다.</li> </ul></div> 플래시 최신버전(11.1.102.55) 제로데이 익스플로잇 8con http://nchovy.kr/forum/2/article/706 2011-12-11T22:53:28+09:00 2011-12-11T22:53:28+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>어도비 플래시 최신 버전인 11.1.102.55 및 이전버전에서 새로운 취약점이 두 개 발견되었다고 합니다. 현재 이 취약점에 대한 패치가 나오지 않았고, 취약점 악용을 방지할 방법, IDS/IPS/AV 탐지 룰도 나오지 않은 상태지만, 취약점이 외부에 공개되어있는 상태는 아니라고 합니다.</p> <p>이 취약점은 주요 OS(윈도, 리눅스, 맥)에서 구동되는 플래시 모두에 해당됩니다. 조작된 SWF 파일을 읽어들여 실행하게 되는 경우, SWF 파일에 포함된 악성코드가 플래시를 구동하는 사용자 권한으로 실행될 수 있다고 합니다.</p> <p>이 취약점에 관하여 <a href="http://stormcast.kr/security/cve/CVE-2011-4693" title="CVE-2011-4693">CVE-2011-4693</a> 과 <a href="http://stormcast.kr/security/cve/CVE-2011-4694" title="CVE-2011-4694">CVE-2011-4694</a>가 할당되어 있습니다. 추가정보가 공개되는대로 스톰센터를 통해 다시 알려드리겠습니다.</p> <p>관련 정보</p> <p><a href="http://isc.sans.edu/diary.html?storyid=12166">http://isc.sans.edu/diary.html?storyid=12166</a></p> <p><a href="https://bugzilla.redhat.com/show_bug.cgi?id=761216">https://bugzilla.redhat.com/show_bug.cgi?id=761216</a></p> <p><a href="http://secunia.com/advisories/47161">http://secunia.com/advisories/47161</a></p></div> BIND 서비스 거부 취약점 관련 추가 소식 8con http://nchovy.kr/forum/2/article/705 2011-12-10T21:15:16+09:00 2011-12-10T21:15:16+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>12월 5일 ISC는 <a href="https://www.isc.org/software/bind/advisories/cve-2011-4313" title="세부적인 자료를 공개">BIND 서비스 거부 취약점 원인 및 회피방안에 관한 자료를 공개</a>하였습니다. 이는 지난 11월 16일에 공개한 BIND 서비스 거부 취약점에 관한 세부적인 자료입니다.</p> <p>ISC가 공개한&#160;취약점에 관한 설명 및&#160;취약점을 방지하는 방법에 대하여 알려드립니다.</p> <p>1.&#160;취약점 개요</p> <ul><li><span class="Apple-style-span" style="line-height: 20px; ">CVE : <a href="http://nchovy.kr/security/cve/CVE-2011-4313" title="CVE-2011-4313">CVE-2011-4313</a></span></li> <li>해당 버전 : BIND 9.0.x-&gt;9.6.x , 9.4-ESV-&gt;9.4-ESV-R5, 9.6-ESV-&gt;9.6-ESV-R5, 9.7.0-&gt;9.7.4, 9.8.0-&gt;9.8.1, 9.9.0a1-&gt;9.9.0b1</li> <li>해당 받는 환경 : 직접 운영하는 도메인만 서비스 하는 경우엔 해당되지 않습니다. 클라이언트가&#160;DNS 서버로 지정하여 도메인 조회를 하는 경우에 이 취약점에 영향을 받습니다.&#160;</li> <li>위험도 : 심각</li> </ul><p>2.&#160;취약점 회피 방법</p> <p>DNS 메세지는 Query, Answer, Authority, Additional 등으로 구성됩니다. 이번 취약점은 부적절한 정보를 담고 있는 Additional 필드를 &#160;캐싱하는 경우에 BIND 서비스가 거부되는 취약점입니다.&#160;</p> <p>이 취약점에&#160;관련하여 ISC는 BIND를 패치하는 것을 강력하게 권고하고 있습니다. 당장 패치를 할 수 없는 환경이라면 다음과 같은 방법을 사용하여 취약점을 회피할 수 있습니다.</p> <ul><li><p>클라이언트가 DNS 서버로만 사용하는 경우(도메인을 서비스 하지 않는 경우).</p> <p>named.conf &#160;에 다음과 같이 설정합니다.</p> <p>&#160; &#160; &#160; &#160;&#160;minimal-responses yes;</p> <p>이 설정을 사용하면 DNS 응답시&#160;Authority, Additional 필드에&#160;RFC에 정의되지 않은&#160;추가 자료를 포함하는 것을 막음으로써, 해당 취약점이 발생하는 코드를 사용하는 것을 회피할 수 있습니다.</p> <p>(이 설정은 BIND 9.2부터 사용 가능합니다)</p> </li><li><p>혼합 모드(클라이언트가 DNS 서버로 사용하고, 도메인도 직접 서비스 하는 경우)</p> <p>앞서 언급한 것 처럼 named.conf 설정을 변경하여 취약점을 회피할 수 있습니다. 그러나 이 경우엔&#160;취약점으로 인한 서비스 거부 공격 가능성을 줄일 뿐입니다. 가급적 패치하는 것을 권합니다.</p> </li></ul></div> VMWare 보안패치(11월 17일) 8con http://nchovy.kr/forum/2/article/704 2011-11-28T17:25:45+09:00 2011-11-28T17:25:45+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>지난 10월 27일과&#160;11월 17일, VMWware 는 다음의&#160;보안 패치를 공개했습니다.</p> <p>10월 27일에 공개한 <a href="http://www.vmware.com/security/advisories/VMSA-2011-0013.html" title="VMSA-2011-0013.1">VMSA-2011-0013.1</a>은 취약점이 발견된 서드파티 라이브러리 openssl, libuser, nss, nspr, JRE, sfcb 가 업데이트 되었습니다.&#160;</p> <p>11월 17일에 공개한 <a href="http://www.vmware.com/security/advisories/VMSA-2011-0014.html" title="VMSA-2011-0014">VMSA-2011-0014</a>는 vSphere Update Manager에 포함된 Jetty에 디렉토리 순회(directory traversal)공격이 가능한 취약점이 해결되었습니다.&#160;</p> <p></p> <p>자세한 내역은 다음과 같습니다.</p> <p><a href="http://www.vmware.com/security/advisories/VMSA-2011-0013.html" title="VMSA-2011-0013.1">VMSA-2011-0013.1</a></p> <p>취약점 해결된 VMware&#160;업데이트, 패치 목록</p> <ul><li><p>VCenter Server</p> <ul><li>4.1 Update 2</li> <li>4.0 Update 4</li> </ul></li> <li><p>vSphere Update Manager</p> <ul><li>4.1 Update 2</li> <li>4.0 Update 4</li> </ul></li> <li><p>ESX 4.0</p> <ul><li>ESX400-201111201-SG</li> </ul></li> <li><p>ESX 4.1</p> <ul><li>ESX410-201110201-SG, ESX410-201110204-SG, ESX410-201110206-SG, ESX410-201110214-SG</li> </ul></li> </ul><p>취약점이 발견된 서드파티 라이브러리 및 관련 CVE 목록</p> <ul><li><p>openssl</p> <ul><li><a href="http://nchovy.kr/security/cve/CVE-2008-7270" title="CVE-2008-7270">CVE-2008-7270</a>, <a href="http://nchovy.kr/security/cve/CVE-2010-4180" title="CVE-2010-4180">CVE-2010-4180</a></li> </ul></li> <li><p>libuser</p> <ul><li><a href="http://nchovy.kr/security/cve/CVE-2011-0002" title="CVE-2011-0002">CVE-2011-0002</a></li> </ul></li> <li><p>nss,&#160;nspr</p> <ul><li><a href="http://nchovy.kr/security/cve/CVE-2010-3170" title="CVE-2010-3170">CVE-2010-3170</a>, <a href="http://nchovy.kr/security/cve/CVE-2010-3173" title="CVE-2010-3173">CVE-2010-3173</a></li> </ul></li> <li><p>JRE 1.6</p> <ul><li><a href="http://nchovy.kr/security/cve/CVE-2010-1321" title="CVE-2010-1321">CVE-2010-1321</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3541" title="CVE-2010-3541">CVE-2010-3541</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3548" title="CVE-2010-3548">CVE-2010-3548</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3549" title="CVE-2010-3549">CVE-2010-3549</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3550" title="CVE-2010-3550">CVE-2010-3550</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3551" title="CVE-2010-3551">CVE-2010-3551</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3552" title="CVE-2010-3552">CVE-2010-3552</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3553" title="CVE-2010-3553">CVE-2010-3553</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3554" title="CVE-2010-3554">CVE-2010-3554</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3555" title="CVE-2010-3555">CVE-2010-3555</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3556" title="CVE-2010-3556">CVE-2010-3556</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3557" title="CVE-2010-3557">CVE-2010-3557</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3558" title="CVE-2010-3558">CVE-2010-3558</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3559" title="CVE-2010-3559">CVE-2010-3559</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3560" title="CVE-2010-3560">CVE-2010-3560</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3561" title="CVE-2010-3561">CVE-2010-3561</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3562" title="CVE-2010-3562">CVE-2010-3562</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3563" title="CVE-2010-3563">CVE-2010-3563</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3565" title="CVE-2010-3565">CVE-2010-3565</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3566" title="CVE-2010-3566">CVE-2010-3566</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3567" title="CVE-2010-3567">CVE-2010-3567</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3568" title="CVE-2010-3568">CVE-2010-3568</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3569" title="CVE-2010-3569">CVE-2010-3569</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3570" title="CVE-2010-3570">CVE-2010-3570</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3571" title="CVE-2010-3571">CVE-2010-3571</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3572" title="CVE-2010-3572">CVE-2010-3572</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3573" title="CVE-2010-3573">CVE-2010-3573</a> <a href="http://nchovy.kr/security/cve/CVE-2010-3574" title="CVE-2010-3574">CVE-2010-3574</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4422" title="CVE-2010-4422">CVE-2010-4422</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4447" title="CVE-2010-4447">CVE-2010-4447</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4448" title="CVE-2010-4448">CVE-2010-4448</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4450" title="CVE-2010-4450">CVE-2010-4450</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4451" title="CVE-2010-4451">CVE-2010-4451</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4452" title="CVE-2010-4452">CVE-2010-4452</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4454" title="CVE-2010-4454">CVE-2010-4454</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4462" title="CVE-2010-4462">CVE-2010-4462</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4463" title="CVE-2010-4463">CVE-2010-4463</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4465" title="CVE-2010-4465">CVE-2010-4465</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4466" title="CVE-2010-4466">CVE-2010-4466</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4467" title="CVE-2010-4467">CVE-2010-4467</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4468" title="CVE-2010-4468">CVE-2010-4468</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4469" title="CVE-2010-4469">CVE-2010-4469</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4470" title="CVE-2010-4470">CVE-2010-4470</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4471" title="CVE-2010-4471">CVE-2010-4471</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4472" title="CVE-2010-4472">CVE-2010-4472</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4473" title="CVE-2010-4473">CVE-2010-4473</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4474" title="CVE-2010-4474">CVE-2010-4474</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4475" title="CVE-2010-4475">CVE-2010-4475</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4476" title="CVE-2010-4476">CVE-2010-4476</a></li> </ul></li> <li><p>JRE 1.5</p> <ul><li><a href="http://nchovy.kr/security/cve/CVE-2010-4447" title="CVE-2010-4447">CVE-2010-4447</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4448" title="CVE-2010-4448">CVE-2010-4448</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4450" title="CVE-2010-4450">CVE-2010-4450</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4454" title="CVE-2010-4454">CVE-2010-4454</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4462" title="CVE-2010-4462">CVE-2010-4462</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4465" title="CVE-2010-4465">CVE-2010-4465</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4466" title="CVE-2010-4466">CVE-2010-4466</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4468" title="CVE-2010-4468">CVE-2010-4468</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4469" title="CVE-2010-4469">CVE-2010-4469</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4473" title="CVE-2010-4473">CVE-2010-4473</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4475" title="CVE-2010-4475">CVE-2010-4475</a> <a href="http://nchovy.kr/security/cve/CVE-2010-4476" title="CVE-2010-4476">CVE-2010-4476</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0862" title="CVE-2011-0862">CVE-2011-0862</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0873" title="CVE-2011-0873">CVE-2011-0873</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0815" title="CVE-2011-0815">CVE-2011-0815</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0864" title="CVE-2011-0864">CVE-2011-0864</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0802" title="CVE-2011-0802">CVE-2011-0802</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0814" title="CVE-2011-0814">CVE-2011-0814</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0871" title="CVE-2011-0871">CVE-2011-0871</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0867" title="CVE-2011-0867">CVE-2011-0867</a> <a href="http://nchovy.kr/security/cve/CVE-2011-0865" title="CVE-2011-0865">CVE-2011-0865</a></li> </ul></li> <li><p>SFCB</p> <ul><li><a href="http://nchovy.kr/security/cve/CVE-2010-2054" title="CVE-2010-2054">CVE-2010-2054</a></li> </ul></li> </ul><p></p> <p><a href="http://www.vmware.com/security/advisories/VMSA-2011-0014.html" title="VMSA-2011-0014">VMSA-2011-0014</a></p> <p>취약점이 해결된 VMware&#160;업데이트, 패치 목록</p> <ul><li><p>vCenter Update Manager</p> <ul><li><span class="Apple-style-span" style="line-height: 20px; ">4.1</span> Update 2</li> <li>4.0 Update 4<br /></li> </ul></li> </ul><p>취약점이 발견된 서드파티 라이브러리 및 관련 CVE 목록</p> <ul><li><p>Jetty Web server component</p> <ul><li><a href="http://nchovy.kr/security/cve/CVE-2011-4404" title="CVE-2011-4404">CVE-2011-4404</a></li> </ul></li> </ul><p><br /></p> <p></p></div> MS 2011년 7월 보안 업데이트 8con http://nchovy.kr/forum/2/article/692 2011-07-13T11:49:20+09:00 2011-07-13T11:49:20+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>이번달은 4개의 업데이트가 나왔습니다.<p><a title="MS11-053" href="http://www.microsoft.com/korea/technet/security/bulletin/ms11-053.mspx">MS11-053</a>(긴급) -&#160;<strong>블루투스 스택 원격 코드 실행 취약점</strong><p>업데이트가 지원되는 윈도우 비스타, 윈도우 7에 해당 취약점이 있습니다.<ul><li>블루투스 스택 취약점 (<a title="CVE-2011-1265" href="http://nchovy.kr/security/cve/CVE-2011-1265">CVE-2011-1265</a>)<br />윈도우 블루투스 2.1 스택이 메모리에 제대로 초기화되지 않거나, 이미 삭제된 객체를 접근하려고 할 때 원격 코드가 실행되는 취약점이 있습니다. 공격자는 조작된 블루투스 패킷을 만들고, 공격대상 장비에 전송하여 취약점을 악용할 수 있습니다. 공격자는 시스템의 전체 권한을 획득할 수 있습니다.</li></ul><p><a title="MS11-054" href="http://www.microsoft.com/korea/technet/security/bulletin/ms11-054.mspx">MS11-054</a>(중요) - <strong>윈도우 커널모드 드라이버 원격 코드 실행 취약점</strong><p>업데이트가 지원되는 윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2에 해당 취약점이 있습니다.<ul><li>Win32k 해제 후 사용 취약점 (<a title="CVE-2011-1874" href="http://nchovy.kr/security/cve/CVE-2011-1874">CVE-2011-1874</a>, <a title="CVE-2011-1875" href="http://nchovy.kr/security/cve/CVE-2011-1875">CVE-2011-1875</a>, <a title="CVE-2011-1876" href="http://nchovy.kr/security/cve/CVE-2011-1876">CVE-2011-1876</a>, <a title="CVE-2011-1877" href="http://nchovy.kr/security/cve/CVE-2011-1877">CVE-2011-1877</a>, <a title="CVE-2011-1878" href="http://nchovy.kr/security/cve/CVE-2011-1878">CVE-2011-1878</a>, <a title="CVE-2011-1879" href="http://nchovy.kr/security/cve/CVE-2011-1879">CVE-2011-1879</a>, <a title="CVE-2011-1882" href="http://nchovy.kr/security/cve/CVE-2011-1882">CVE-2011-1882</a>, <a title="CVE-2011-1883" href="http://nchovy.kr/security/cve/CVE-2011-1883">CVE-2011-1883</a>, <a title="CVE-2011-1884" href="http://nchovy.kr/security/cve/CVE-2011-1884">CVE-2011-1884</a>)<br />커널모드 드라이버가 커널모드 드라이버 객체를 다루는 방식에 권한 상승 취약점이 있습니다. 공격자는 취약점을 악용하여 임의의 코드를 실행할 수 있습니다. 공격자는 시스템 전체 권한을 획득할 수 있습니다.</li><li>Win32k 널 포린터 역참조 취약점 (<a title="CVE-2011-1880" href="http://nchovy.kr/security/cve/CVE-2011-1880">CVE-2011-1880</a>, <a title="CVE-2011-1881" href="http://nchovy.kr/security/cve/CVE-2011-1881">CVE-2011-1881</a>, <a title="CVE-2011-1885" href="http://nchovy.kr/security/cve/CVE-2011-1885">CVE-2011-1885</a>, <a title="CVE-2011-1887" href="http://nchovy.kr/security/cve/CVE-2011-1887">CVE-2011-1887</a>, <a title="CVE-2011-1888" href="http://nchovy.kr/security/cve/CVE-2011-1888">CVE-2011-1888</a>)<br />커널모드 드라이버가 커널모드 드라이버 객체를 다루는 방식에 권한 상승 취약점이 있습니다. 공격자는 취약점을 악용하여 임의의 코드를 실행할 수 있습니다. 공격자는 시스템 전체 권한을 획득할 수 있습니다.</li><li>Win32k 잘못된 매개변수로 인한 정보 유출 취약점 (<a title="CVE-2011-1886" href="http://nchovy.kr/security/cve/CVE-2011-1886">CVE-2011-1886</a>)<br />윈도우 커널 모드 드라이버가 함수에 전달되는 매개변수를 검증하는 방식에 정보 유출 취약점이 있습니다. 공격자는 취약점을 악용해 모든 커널모드 메모리에서 SAM 파일을 비롯한 자료에 접근할 수 있습니다.</li></ul><p><a title="MS11-056" href="http://www.microsoft.com/korea/technet/security/bulletin/ms11-056.mspx">MS11-056</a>(중요) - <strong>윈도우 클라이언트/서버 런타임 서브시스템 원격 코드 실행 취약점</strong><p>업데이트가 지원되는 윈도우 XP, 비스타, 7, 서버 2003, 2008, 2008 R2에 해당 취약점이 있습니다.<ul><li>CSRSS 로컬 EOP AllocConsole 취약점 (<a title="CVE-2011-1281" href="http://nchovy.kr/security/cve/CVE-2011-1281">CVE-2011-1281</a>)<br />CSRSS 서브시스템이 특정 사용자의 트랜잭션에 메모리를 할당하는 방식에 권한 상승 취약점이 있습니다. 공격자는 취약점을 악용해 커널모드에서 임의의 코드를 실행할 수 있습니다. 공격자는 시스템의 전체 권한을 획득할 수 있습니다.</li><li>CSRSS 로컬 EOP SrvSetConsoleLocalEUDC 취약점 (<a title="CVE-2011-1282" href="http://nchovy.kr/security/cve/CVE-2011-1282">CVE-2011-1282</a>)<br />CSRSS 서브시스템이 특정 사용자의 트랜잭션에 메모리를 할당하는 방식에 권한 상승 취약점이 있습니다. 공격자는 취약점을 악용해 커널모드에서 임의의 코드를 실행할 수 있습니다. 공격자는 시스템의 전체 권한을 획득할 수 있습니다.</li><li>CSRSS 로컬 EOP SrvSetConsoleNumberOfCommand 취약점 (<a title="CVE-2011-1283" href="http://nchovy.kr/security/cve/CVE-2011-1283">CVE-2011-1283</a>)<br />CSRSS 서브시스템이 특정 사용자의 트랜잭션에 메모리를 할당하는 방식에 권한 상승 취약점이 있습니다. 공격자는 취약점을 악용해 커널모드에서 임의의 코드를 실행할 수 있습니다. 공격자는 시스템의 전체 권한을 획득할 수 있습니다.</li><li>CSRSS 로컬 EOP SrvWriteConsoleOutput 취약점 (<a title="CVE-2011-1284" href="http://nchovy.kr/security/cve/CVE-2011-1284">CVE-2011-1284</a>)<br />CSRSS 서브시스템이 특정 사용자의 트랜잭션에 메모리를 할당하는 방식에 권한 상승 취약점이 있습니다. 공격자는 취약점을 악용해 커널모드에서 임의의 코드를 실행할 수 있습니다. 공격자는 시스템의 전체 권한을 획득할 수 있습니다.</li><li>CSRSS 로컬 EOP SrvWriteConsoleOutputString 취약점 (<a title="CVE-2011-1870" href="http://nchovy.kr/security/cve/CVE-2011-1870">CVE-2011-1870</a>)<br />CSRSS 서브시스템이 특정 사용자의 트랜잭션에 메모리를 할당하는 방식에 권한 상승 취약점이 있습니다. 공격자는 취약점을 악용해 커널모드에서 임의의 코드를 실행할 수 있습니다. 공격자는 시스템의 전체 권한을 획득할 수 있습니다.</li></ul><p><a title="MS11-055" href="http://www.microsoft.com/korea/technet/security/bulletin/ms11-055.mspx">MS11-055</a>(중요) - <strong>비지오 원격 코드 실행 취약점</strong><p>업데이트가 지원되는 비지오 2003에 해당 취약점이 있습니다.<ul><li>비지오 안전하지 않은 라이브러리 로딩 취약점 (<a title="CVE-2010-3148" href="http://nchovy.kr/security/cve/CVE-2010-3148">CVE-2010-3148</a>)<br />비지오가 DLL 파일을 읽어오는 방식에 원격 코드 실행 취약점이 있습니다. 공격자는 취약점을 악용하여 시스템의 전체 권한을 획득할 수 있습니다.</li></ul></div> MS 2011년 5월 보안 업데이트 8con http://nchovy.kr/forum/2/article/689 2011-05-11T10:15:35+09:00 2011-05-11T10:15:35+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>이번달은 2개의 업데이트가 나왔습니다.</p> <p><a title="MS11-035" href="http://www.microsoft.com/korea/technet/security/bulletin/ms11-035.mspx">MS11-035</a>&#160;(긴급) -&#160;<span class="Apple-style-span" style="font-weight: bold; ">WINS 원격 코드 실행 취약점</span></p> <p>업데이트가 지원되는 윈도우 서버 2003, 2008(Itanium 제외), 2008 R2(Itanium 제외)에 해당있습니다.</p> <ul><li>WINS 서비스 응답 실패 취약점 (<a title="CVE-2011-1248" href="http://nchovy.kr/security/cve/CVE-2011-1248">CVE-2011-1248</a>)<br />조작된 WINS 네트워크 패킷을 WINS 서비스로 보낸 경우, WINS 서비스가 자료 구조를 충분히 검증하지 않아, 원격 코드가 실행되는 취약점이 존재합니다.</li> </ul><p><a title="MS11-036" href="http://www.microsoft.com/korea/technet/security/bulletin/ms11-036.mspx">MS11-036</a>&#160;(중요) -&#160;파워포인트 원격 코드 실행 취약점</p> <p>업데이트가 지원되는 파워포인트 2002, 2003, 2007, 오피스 호환 기능 팩, 맥용 오피스 2004, 2008, 맥용 Open XML 파일 변환기에 해당 취약점이 있습니다.</p> <ul><li>프리젠테이션 메모리 손상 RCE 취약점 (<a title="CVE-2011-1269" href="http://nchovy.kr/security/cve/CVE-2011-1269">CVE-2011-1269</a>)<br />파워포인트가 조작된 파워포인트 파일을 다루는 방식에 문제가 있어, 원격 코드가 실행되는 취약점이 존재합니다. 공격자는 취약점을 악용하여 시스템의 전체 권한을 획득할 수 있습니다.</li> <li>프리젠테이션 버퍼 오버런 RCE 취약점 (<a title="CVE-2011-1270" href="http://nchovy.kr/security/cve/CVE-2011-1270">CVE-2011-1270</a>)<br />파워포인트가 조작된 파워포인트 파일을 다루는 방식에 문제가 있어, 원격 코드가 실행되는 취약점이 존재합니다. 공격자는 취약점을 악용하여 시스템의 전체 권한을 획득할 수 있습니다.</li> </ul></div> MS 2011년 3월 보안 업데이트 8con http://nchovy.kr/forum/2/article/675 2011-03-17T17:15:01+09:00 2011-03-17T17:15:01+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>이번 달은 3개의 보안 업데이트가 발표되었습니다.</p> <p><a title="MS11-015" href="http://www.microsoft.com/technet/security/bulletin/MS11-015.mspx">MS11-015</a>&#160;(긴급) -&#160;<span style="font-weight: bold;">윈도우 미디어 원격 코드 실행 취약점</span></p> <p>윈도우 XP(서비스팩 3), 윈도우 XP 64비트(서비스팩 2), 비스타 32&amp;64비트(서비스팩 1, 2),&#160;윈도우 7 32&amp;64비트(오리지날, 서비스팩 1), 윈도우 서버 2008 R2(오리지날, 서비스팩 1)에 이 취약점이 존재합니다.</p> <ul><li>DirectShow의 안전하지 않은 라이브러리 로딩 취약점 (<a title="CVE-2011-0032" href="http://nchovy.kr/security/cve/CVE-2011-0032">CVE-2011-0032</a>)<br />윈도우 미디어 플레이어가 파일을 읽는 과정에, DirectShow의 원격 코드 실행 취약점이 있습니다. 특수하게 조작된 DLL 파일과 윈도우 미디어 플레이어가 지원하는 파일(.wtv, .drv-ms, .mpg 등)이 동일한 디렉토리에 있는 경우, 윈도우 미디어 플레이어로 파일을 열면, DirectShow가 동일한 디렉토리에 존재하는 DLL 파일을 읽고&#160;DLL 파일에 포함된 코드를 실행하게 됩니다. 이메일 첨부 또는 네트워크 공유 디렉토리(UNC, WebDAV 등)와 같은 형태로 취약점을 악용할 수 있습니다.</li> <li><span class="Apple-style-span" style="line-height: 20px; ">DVR-MS 취약점 (<a title="CVE-2011-0042" href="http://nchovy.kr/security/cve/CVE-2011-0042">CVE-2011-0042</a>)<br /></span>특수하게 조작된 .dvr-ms 파일을 여는 경우, 공격자는 시스템의 관리자 권한을&#160;획득하고 임의의 코드를 실행할 수 있습니다. 이메일 또는 웹을&#160;이용하여 취약점을 악용할 수 있습니다.</li> </ul><p>MS11-016&#160;(중요) -&#160;<span style="font-weight: bold;">그루브 원격 코드 실행 취약점</span></p> <p>그루브 2007 서비스팩 2만 이 취약점이 존재합니다.</p> <ul><li>그루브의 안전하지 않은 라이브러리 로딩 취약점 (<a title="CVE-2010-3146" href="http://nchovy.kr/security/cve/CVE-2010-3146">CVE-2010-3146</a>)<br />그루브가 파일을 읽는 과정에, 원격 코드 실행 취약점이 있습니다. 특수하게 조작된 DLL 파일과 그루브 관련 파일(.vcg, .gta 등)이 동일한 디렉토리에 존재하는 경우, 그루브가 파일을 열면 동일한 디렉토리에 있는 DLL 파일을 읽고 DLL 파일에 포함된 코드를 실행하게 됩니다. 이메일 첨부 또는 네트워크 공유 디렉토리(UNC, WebDAV 등)와 같은 형태로 취약점을 악용할 수 있습니다.</li> </ul><p><a title="MS11-017" href="http://www.microsoft.com/technet/security/bulletin/MS11-017.mspx">MS11-017</a> (중요) -&#160;<span style="font-weight: bold;">원격 데스크톱 연결 클라이언트 원격 코드 실행 취약점</span></p> <p>원격 데스크톱 연결 클라이언트 6.0, 6.1, 7.0(모든 윈도우)과, 5.2(윈도우 XP 서비스팩 3만 해당)에 이 취약점이 존재합니다.&#160;</p> <ul><li>원격 데스크톱 클라이언트의 안전하지 않는 라이브러리 로딩 취약점 (<a title="CVE-2011-0029" href="http://nchovy.kr/security/cve/CVE-2011-0029">CVE-2011-0029</a>)<br />원격 데스크톱 클라이언트가 파일을 읽는 과정에, 원격 코드 실행 취약점이 있습니다. 특수하게 조작된 DLL 파일과 원격 데스크톱 설정파일(.rdp)이 동일한 디렉토리에 존재하는 경우, 원격 데스크톱 클라이언트가 .rdp 파일을 열면 동일한 디렉토리에 있는 DLL 파일을 읽고 DLL 파일에 포함된 코드를 실행하게 됩니다. 이메일 첨부 또는 네트워크 공유 디렉토리(UNC, WebDAV 등)와 같은 형태로 취약점을 악용할 수 있습니다.</li> </ul></div> XML-RPC 오픈 API 서비스 xeraph http://nchovy.kr/forum/2/article/674 2011-03-11T22:08:34+09:00 2011-03-11T22:08:34+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>일전에 언급했던대로, 엔초비 인터넷 스톰 센터의 대부분의 기능을 XML-RPC로 호출하여 사용할 수 있는 오픈 API를 공개합니다. 아래 문서를 참고하시기 바랍니다.</p> <p><a title="인터넷 스톰 센터 API (2011년 3월 7일 버전)" href="http://nchovy.kr/uploads/2/674/isc-20110307.pdf">인터넷 스톰 센터 API (2011년 3월 7일 버전)</a></p> <p>오픈 API를 사용하시려면 API KEY를 발급받아야 하는데, xeraph@nchovy.com으로 메일을 보내주시면 됩니다.&#160;별도의 계약 없이 무료로 발급해드립니다. (단, 서버 부하 상황에 따라 추후 일일 호출 횟수는 제한 가능)</p></div> 홈페이지 변조 현황 서비스 재개 xeraph http://nchovy.kr/forum/2/article/673 2011-02-21T14:08:19+09:00 2011-02-21T14:08:19+09:00 <div xmlns="http://www.w3.org/1999/xhtml"><p>작년에 zone-h의 크롤링 중단 요청에 따라 홈페이지 변조 현황 서비스를 중단하였으나, Security Lab과 데이터 피드 서브스크립션&#160;계약을 진행 중에 있어서 현재 trial 모드로&#160;서비스를 재개하게 되었습니다.</p> <p>과거에는&#160;수집한 홈페이지 변조 기록을 전부 표시하도록 하였으나, 이번에 서비스를 재개하면서 IP 기준으로 국내 서버에 대한 정보만 추려서 표시하도록 개선하였습니다. 도메인 이름 앞의 아이콘을 클릭하시면, 변조 당시의 화면도 확인하실 수 있습니다.</p> <p>조만간 메일 알림 서비스도 제공하겠습니다. 감사합니다.</p></div>