보안 제품정보


오픈소스 DB관리 시스템 취약점, 보안 업데이트 필요! 2012.03.11

중간자 공격 및 SQL인젝션 가능한 취약점 주의해야


[보안뉴스 권 준] 오픈소스 데이터베이스관리 시스템(DBMS)인 PostgreSQL에서 권한상승 등의 취약점을 해결한 업데이트 버전이 발표됐다고 KISA 인터넷침해대응센터 측은 밝혔다.


센터 측은 “낮은 버전의 PostgreSQL 사용으로 권한상승 등이 발생할 수 있어 사용자의 주의가 필요하다”며, 발표된 최신버전으로 업데이트를 권고했다.


PostgreSQL에서 나타난 3가지 취약점은 다음과 같다.  

- 특정 함수에서 권한을 확인하는 기능이 없는 취약점(CVE-2012-0866)

- SSL 지원기능이 활성화된 경우 부적절한 인증서 검증으로 중간자 공격이 가능한 취약점(CVE-2012-0867)

- 데이터베이스 오브젝트 이름에 ‘\n┖이 포함된 경우 SQL 인젝션이 가능한 취약점(CVE-2012-0868)


앞서 소개한 3가지 취약점에 영향을 받는 소프트웨어는 PostgreSQL 9.1, 9.0 및 PostgreSQL 8.4, 8.3으로 PostgreSQL 9.1, 9.0 이전버전 사용자는 PostgreSQL 9.1.3, 9.0.7로, PostgreSQL 8.4, 8.3 이전버전 사용자는 PostgreSQL 8.4.11, 8.3.18로 업데이트가 필요하다.


[참고사이트]

http://www.postgresql.org/support/security/

http://www.securityfocus.com/bid/52188/references


·PostgreSQL : 객체-관계형 데이터베이스 관리 시스템(ORDBMS)의 일종으로 BSD 허가권으로 배포되며 오픈소스 개발자 및 관련 회사들이 개발에 참여하고 있음

·중간자 공격(man-in-the-middle attack) : 통신하고 있는 두 당사자 사이에 끼어들어 당사자들이 교환하는 공개정보를 자기 것과 바꾸어버림으로써 신분위장, 재전송 등을 하는 공격

·SQL 인젝션 : 응용프로그램의 취약점을 악용해 개발자가 생각지 못한 SQL문을 실행되게 함으로써 데이터베이스를 비정상적으로 조작하는 공격

 

[권  준 기자(editor@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>