¢Â Á¦¸ñ
¸¶ÀÌÅ©·Î¼ÒÇÁÆ® VM Ãë¾àÁ¡
¢Â ÇØ´ç ½Ã½ºÅÛ
¹öÀü 5.0.3805¸¦ ºñ·ÔÇÑ ÇöÀç ´ëºÎºÐÀÇ MS VM(Virtual Machine)À» žÀçÇÑ ½Ã½ºÅÛ
¢Â ¿µÇâ
ÃÖ¾ÇÀÇ °æ¿ì´Â °ø°ÝÀÚ°¡ ºñÀΰ¡ ÀÚ¹Ù ¾ÖÇø´À¸·Î COM °³Ã¼¿¡ Á¢±ÙÀ» ÇÏ¿© »ç¿ëÀÚ ½Ã½ºÅÛÀÇ ±ÇÇÑÀ» ȹµæÇÏ´Â °ÍÀÌ´Ù.
¢Â ¼³¸í
1. COM Object Access Ãë¾àÁ¡
ºñÀΰ¡ ÀÚ¹Ù ¾ÖÇø´ÀÌ COM °³Ã¼¿¡ Á¢±ÙÀ» ÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ ÀÖ´Ù. COM °³Ã¼´Â °ø°ÝÀÚ°¡ ½Ã½ºÅÛÀ» Àå¾ÇÇÒ ¼ö ÀÖ´Â ±â´ÉÀ» Á¦°øÇϰí ÀÖ´Ù. °ø°ÝÀÚ´Â Áß¿äÁ¤º¸°¡ ¸Þ¸ð¸®, ÄíŰ, Ŭ¸³º¸µå, ¶Ç´Â ´Ù¸¥ À§Ä¡¿¡ ÀÖ´ÂÁö È®ÀÎÇÒ ¹æ¹ýÀº ¾ø´Ù. ´Ù¸¸, ÀÌ Ãë¾àÁ¡Àº °ø°ÝŸ°Ù¸¸ ¸»ÇØ ÁÙ ¼ö Àֱ⠶§¹®ÀÌ´Ù.
2. CODEBASE Spoofing Ãë¾àÁ¡
»ç¿ëÀÚ ½ºÅ丮Áö ¶Ç´Â ³×Æ®¿÷ °øÀ¯¿¡ »óÁֵǾî ÀÖ´Â ÀÚ¹Ù¾ÖÇø´À» ÀÌ¿ëÇÏ¿© »ç¿ëÀÚ°¡ »ç¿ëÇÏ´Â Æú´õ ¹× ÇÏÀ§Æú´õ¿¡ ´ëÇÑ Á¢±ÙÀ» ÇÒ ¼ö ÀÖ´Ù. À¥¿¡ À§Ä¡ÇÑ ¾ÖÇø´Àº Äڵ庣À̽ºÀÇ À§Ä¡¸¦ À߸ø Ç¥±âÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ¿©, »ç¿ëÀÚÀÇ ½Ã½ºÅÛ°ú ³×Æ®¿÷ °øÀ¯À§Ä¡°¡ ¾Æ´Ñ °÷À» Ç¥½ÃÇÒ ¼ö
ÀÖ´Â Ãë¾àÁ¡ÀÌ ÀÖ´Ù.
ÀÌ Ãë¾àÁ¡Àº °ø°ÝÀÚÀÇ À¥À» ¹æ¹®ÇÑ »ç¿ëÀÚ°¡ Á¦ 3ÀÇ »çÀÌÆ®¿¡ ¹æ¹®ÇÏ¿©¾ß¸¸ ħÀÔÀÌ °¡´ÉÇÏ´Ù. ¿µÇâÀº ÇöÀç À¥¼¼¼Ç¿¡¸¸ Àû¿ëµÈ´Ù.
3. Domain Spoofing Ãë¾àÁ¡
°ø°ÝÀÚ°¡ À¥»çÀÌÆ®·ÎºÎÅÍ ÀÚ¹Ù¾ÖÇø´À» ·ÎµåÇϴ ƯÁ¤ URLÀ» ¸¸µé¾î ´Ù¸¥ »ç¶÷ÀÇ À¥»çÀÌÆ®¿¡ Àü´ÞÇÏ¿© ÀÚ¹Ù¾ÖÇø´ÀÌ ½ÇÇàÇÏ´Â °Íó·³ Á¶ÀÛÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ ÀÖ´Ù. ±× °á°ú, °ø°ÝÀÚÀÇ ¾ÖÇø´Àº ´Ù¸¥ »ç¶÷ÀÇ µµ¸ÞÀο¡¼ ½ÇÇàµÉ ¼ö ÀÖ´Ù.
4. JDBC API Ãë¾àÁ¡
¸¶ÀÌÅ©·Î¼ÒÇÁÆ® VMÀº ÀÚ¹Ù¾ÖÇø´ÀÌ JDBC API¸¦ È£ÃâÇÏ´Â °ÍÀ» ¸·À» ¼ö ¾ø´Ù. JDBC API´Â µ¥ÀÌÅͺ£À̽º Á¢±Ù¹æ½ÄÀ» Áö¿øÇϰí ÀÖ°í, API´Â µ¥ÀÌÅͺ£À̽º ³»¿ëÀ» »ç¿ëÀÚÀÇ ±ÇÇÑÀ¸·Î add, change, delete ¶Ç´Â ¼öÁ¤À» ÇÒ ¼ö ÀÖ´Ù.
±×·¯¹Ç·Î, MS VMÀº µ¥ÀÌÅͺ£À̽º¿¡ ´ëÇÑ Á¢±ÙÀ» Çã¿ëÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ´Â °ÍÀÌ´Ù. °ø°ÝÀÚ´Â Á¢±ÙÇϰíÀÚ ÇÏ´Â °¢ µ¥ÀÌÅÍ ¼Ò½ºÀÇ À̸§À» ¾Ë¾Æ¾ß °ø°ÝÇÒ ¼ö ÀÖ´Ù. ´ëºÎºÐÀÇ °æ¿ì °ø°ÝÀÚ´Â °ø°Ý´ë»óÀÇ »ç¿ëÀÚ ³×Æ®¿öÅ© Á¤º¸¸¦ ¾Ë¾Æ¾ß ÇÑ´Ù. ¶ÇÇÑ, °ø°Ý¿¡ ¼º°øÇÏ¿´´Ù ÇÏ´õ¶óµµ »ç¿ëÀÚÀÇ ±ÇÇѸ¸ ȹµæÇÒ ¼ö ÀÖ´Ù.
5. Standard Security Manager Access Ãë¾àÁ¡
°ø°ÝÀÚ´Â ÀÓ½ÃÀûÀ¸·Î ÀÚ¹Ù °³Ã¼À» ·ÎµåÇÏ°í ½ÇÇàÇÒ ¼ö ÀÖ´Ù. VMÀº SSM(Standard Security Manager)¿¡ ´ëÇÑ Á¢±ÙÀ» ÀûÀýÈ÷ Á¦¾îÇÒ ¼ö ¾ø´Â °á°ú·Î °ø°ÝÀÚÀÇ ¾ÖÇø´ÀÌ "banned" ¸®½ºÆ®¿¡ ´Ù¸¥ ÀÚ¹Ù°³Ã¼¸¦ Ãß°¡ÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ ÀÖ´Ù. Âü°í·Î SSMÀº ÀÚ¹Ù ¾ÖÇø´µéÀÌ ÇÔ²² ½ÇÇàµÇ´Â °ÍÀ» Á¦ÇÑÇÏ´Â ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ÇöÀç ºê¶ó¿ìÀú ¼¼¼ÇÀÌ À¯ÁöµÇ´Â µ¿¾È¸¸ À¯È¿ÇÏ´Ù. ±×¸®°í ¾ÖÇø´ ±â´ÉÀ» ¼öÁ¤ÇÏÁö´Â ¸øÇÏ°í ´ÜÁö ½ÇÇàÀÇ ¹æÇظ¸ ÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÎ °ÍÀÌ´Ù.
6. User.dir Exposure Ãë¾àÁ¡
½Ã½ºÅÛµî·ÏÁ¤º¸ÀÎ user.dirÀÌ ¿ø·¡ ºñÀΰ¡ ¾ÖÇø´¿¡ ´ëÇØ¼´Â »ç¿ëµÇÁö ¸»¾Æ¾ß ÇÔ¿¡µµ ºÒ±¸Çϰí Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ¿© °ø°ÝÀÚ´Â »ç¿ëÀÚÀÇ ·ÎÄýýºÅÛ¿¡¼ »ç¿ëÀÚÀ̸§À» ¾Ë ¼ö ÀÖ´Ù.
»ç¿ëÀÚÀ̸§À» ¾Æ´Â °Í¸¸À¸·Î °ø°ÝÀÚ°¡ »ç¿ëÀÚ¿¡ ´ëÇÑ ¾î¶² ÇൿÀ» ÃëÇÒ ¼ö ÀÖ´Â °ÍÀº ¾Æ´Ï°í ´ÜÁö ¹Ì·¡¿¡ ºÒÈ®½ÇÇÑ °ø°ÝÀ» À§ÇÑ Á¤º¸ ÃëÇÕÀÇ ¼ö´ÜÀ¸·Î¼ÀÇ ¿ªÇÒ¸¸ °¡Áú ¼ö ÀÖ´Ù.
7. Incomplete Java object Instantiation Ãë¾àÁ¡
ÀÚ¹Ù¾ÖÇø´ÀÌ ´Ù¸¥ ÀÚ¹Ù°³Ã¼ÀÇ ºÒ¿ÏÀüÇÑ instance¸¦ ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡À¸·Î Internet Explorer¿Í °°Àº ¾îÇø®ÄÉÀ̼ÇÀÇ ½ÇÇà½ÇÆÐ¸¦ ¾ß±âÇÒ ¼ö ÀÖ´Ù. Internet Explorer ÀÚü½ÇÇàÀ» ½ÇÆÐÇÒ ¼ö ÀÖµµ·Ï ÇÏ´Â °ÍÀ̸ç, À©µµ¿ìÁî ÀÚü¿¡ ´ëÇÑ °ø°ÝÀº ¾Æ´Ï´Ù. »ç¿ëÀÚ´Â ºê¶ó¿ìÀú¸¦ Àç½ÇÇàÇÔÀ¸·Î½á Á¤»óÀû ¾÷¹«¸¦ ´Ù½Ã ½ÃÀÛÇÒ ¼ö ÀÖ´Ù.
À§ 7°¡Áö Ãë¾àÁ¡°ú À§Çèµµ´Â ¾Æ·¡¿Í °°´Ù.
COM Object Access Vulnerability Critical
CODEBASE Spoofing Vulnerabilities Important
Domain Spoofing Vulnerability Moderate
JDBC API Vulnerability Moderate
Standard Security Manager Access Vulnerability Low
User.dir Exposure Vulnerability Low
Incomplete Java object Instantiation Vulnerability Low
¢Â ÇØ°áÃ¥
ÆÐÄ¡¸¦ Ç϶ó.
¸¶ÀÌÅ©·Î¼ÒÇÁÆ® VM ÆÐÄ¡´Â À©µµ¿ìÁî ¾÷µ¥ÀÌÆ® À¥»çÀÌÆ®¿¡¼ ¹ÞÀ» ¼ö ÀÖ´Ù.
»õ VMÀº ´ÙÀ½ÀÇ À©µµ¿ìÁî °è¿ Á¦Ç°¿¡ ¸ðµÎ Àû¿ëµÇ¾ú´Ù.
Microsoft Windows 95
Microsoft Windows 98 and 98SE
Microsoft Windows Millennium
Microsoft Windows NT 4.0, beginning with Service Pack 1
Windows 2000 Service Pack 2 or Service Pack 3
Microsoft Windows XP Gold or Service Pack 1.
ÆÐÄ¡¸¦ ÇÑ ÈÄ ¸®ºÎÆÃÀ» ÇÏ¿©ÇÑ ÇÑ´Ù.
ÆÐÄ¡´Â uninstallÀÌ ¾ÈµÈ´Ù.
º¸´Ù ÀÚ¼¼ÇÑ »çÇ×Àº MS FAQ¿¡ Àß ³ª¿Í ÀÖ´Ù.
¢Â ÂüÁ¶ »çÀÌÆ®
http://www.ciac.org/ciac/bulletins/n-026.shtml