| 오픈소스 DB관리 시스템 취약점, 보안 업데이트 필요! | 2012.03.11 |
중간자 공격 및 SQL인젝션 가능한 취약점 주의해야
센터 측은 “낮은 버전의 PostgreSQL 사용으로 권한상승 등이 발생할 수 있어 사용자의 주의가 필요하다”며, 발표된 최신버전으로 업데이트를 권고했다. PostgreSQL에서 나타난 3가지 취약점은 다음과 같다. - 특정 함수에서 권한을 확인하는 기능이 없는 취약점(CVE-2012-0866) - SSL 지원기능이 활성화된 경우 부적절한 인증서 검증으로 중간자 공격이 가능한 취약점(CVE-2012-0867) - 데이터베이스 오브젝트 이름에 ‘\n┖이 포함된 경우 SQL 인젝션이 가능한 취약점(CVE-2012-0868) 앞서 소개한 3가지 취약점에 영향을 받는 소프트웨어는 PostgreSQL 9.1, 9.0 및 PostgreSQL 8.4, 8.3으로 PostgreSQL 9.1, 9.0 이전버전 사용자는 PostgreSQL 9.1.3, 9.0.7로, PostgreSQL 8.4, 8.3 이전버전 사용자는 PostgreSQL 8.4.11, 8.3.18로 업데이트가 필요하다. [참고사이트] http://www.postgresql.org/support/security/ http://www.securityfocus.com/bid/52188/references ·PostgreSQL : 객체-관계형 데이터베이스 관리 시스템(ORDBMS)의 일종으로 BSD 허가권으로 배포되며 오픈소스 개발자 및 관련 회사들이 개발에 참여하고 있음 ·중간자 공격(man-in-the-middle attack) : 통신하고 있는 두 당사자 사이에 끼어들어 당사자들이 교환하는 공개정보를 자기 것과 바꾸어버림으로써 신분위장, 재전송 등을 하는 공격 ·SQL 인젝션 : 응용프로그램의 취약점을 악용해 개발자가 생각지 못한 SQL문을 실행되게 함으로써 데이터베이스를 비정상적으로 조작하는 공격
[권 준 기자(editor@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
|
|
|