보안 제품정보


[5.8 버그리포트] CVE-2014-0919 外 2015.05.08

CVE-2014-0919, CVE-2015-1152, CVE-2015-1153

CVE-2015-1154, CVE-2015-1155


[보안뉴스 문가용] 현지 시각으로 5월 7일, 우리나라 시간으로는 대략 7일에서 8일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.

 


1. CVE-2014-0919

리눅스, 유닉스, 윈도우의 IBM DB2 9.5에서 10.5 버전에서 발견된 취약점으로 감시 및 감사 활동 중 발생하는 특정 SQL 명령어를 프로세싱할 때 암호를 저장합니다. 이 취약점을 활용하면 해커가 원격에서 사용자 권한을 얻어내 민감한 정보로 접근하는 게 가능해집니다.


2. CVE-2015-1152

애플의 사파리 6.2.6, 7.x, 혹은 7.1.6 이전 버전과 8.x, 8.0.6 이전 버전의 웹킷(WebKit)의 취약점으로 원격의 공격자가 임의의 코드를 실행할 수 있도록 하거나 DoS 공격을 할 수 있도록 해줍니다. 메모리 감염, 애플리케이션 중단도 가능합니다. 뒤에 나오는 CVE-2015-1153이나 CVE-2015-1154와 다른 취약점입니다.


3. CVE-2015-1153

애플의 사파리 6.2.6, 7.x, 혹은 7.1.6 이전 버전과 8.x, 8.0.6 이전 버전의 웹킷(WebKit)의 취약점으로 원격의 공격자가 조작된 웹 사이트를 통해 임의의 코드를 실행할 수 있도록 하거나 DoS 공격을 할 수 있도록 해줍니다. 메모리 감염, 애플리케이션 중단도 가능합니다. CVE-2015-1152나 CVE-2015-1154와는 다른 취약점입니다.


4. CVE-2015-1154

위 내용과 동일합니다. 애플의 사파리 6.2.6, 7.x, 혹은 7.1.6 이전 버전과 8.x, 8.0.6 이전 버전의 웹킷(WebKit)의 취약점으로 원격의 공격자가 조작된 웹 사이트를 통해 임의의 코드를 실행할 수 있도록 하거나 DoS 공격을 할 수 있도록 해줍니다. 메모리 감염, 애플리케이션 중단도 가능합니다. CVE-2015-1152나 CVE-2015-1154와는 다른 취약점입니다.


5. CVE-2015-1155

애플의 사파리 6.2.6, 7.x, 혹은 7.1.6 이전 버전과 8.x, 8.0.6 이전 버전의 웹킷(WebKit)의 히스토리 구현파일(history implementation)에 있는 취약점으로 원격의 공격자가 조작된 웹 사이트를 통해 동일출처정책(Same Origin Policy)을 우회하여 임의의 파일을 읽도록 합니다.

@DARKReading

[국제부 문가용 기자(globoan@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>