보안 제품정보


[5.6 버그리포트] CVE-2015-0714 外 2015.05.06

CVE-2015-0714, CVE-2014-3598, CVE-2014-8361

CVE-2015-0237, CVE-2015-0257


[보안뉴스 문가용] 현지 시각으로 5월 5일, 우리나라 시간으로는 대략 5일에서 6일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.

 


1. CVE-2015-0714

시스코의 Finesse Server 10.0(1), 10.5(1), 10.6(1), 11.0(1) 버전에 있는 다량의 XSS 취약점으로 원격에서 임의의 웹 스크립트나 HTML을 매개변수를 통하여 주입할 수 있게 해줍니다. Bug ID CSCut53595라고 불리기도 합니다.


2. CVE-2014-3598

Pillow의 Jpeg2KImagePlugin이라는 플러그인의 2.5.3 이전 버전에서 발견된 취약점으로 해커가 원격에서 조작된 이미지 파일을 통해 DoS 공격을 감행할 수 있게 해줍니다.


3. CVE-2014-8361

리얼텍 SDK의 miniigd SOP 서비스에서 발견된 취약점으로 해커가 원격에서 조작된 NewInternalClient 요청을 통해 임의 코드를 실행할 수 있게 해줍니다.


4. CVE-2015-0237

Red Hat Enterprise Virtualization(RHEV) 매니저 3.5.1 이전 버전에 있는 도메인 간 라이브 스토리지 세션 중 스냅샷 생성을 못하게 하는 명령을 무시하는 버그입니다. 이를 악용하면 DoS 공격이 원격에서 가능해진다고 합니다.


5. CVE-2015-0257

역시 위에서 말한 Red Hat Enterprise Virtualization 매니저 3.5.1 이전 버전에 있는 버그입니다. ovirt-engine-dwhd 서비스가 시작할 때 서비스와 플러그인 사이에서 디렉토리가 공유되는 과정 중 발생하는 권한의 약점이라고 정리할 수 있습니다. 로컬에 있는 사용자가 디렉토리에서 민감한 정보를 그대로 읽어들일 수 있게 됩니다.

@DARKReading

[국제부 문가용 기자(globoan@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>