보안 제품정보


[5.11 버그리포트] CVE-2014-9716 外 2015.05.11

CVE-2014-9716, CVE-2015-2347, CVE-2015-3011

CVE-2015-3012, CVE-2015-3013


[보안뉴스 주소형] 현지 시각으로 5월 8일, 우리나라 시간으로는 대략 8일에서 9일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.

 


1. CVE-2014-9716

WebODF의 0.5.4 이전 버전에서 발견된 XSS 취약점으로 원격의 공격자가 파일명을 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다.


2. CVE-2015-2347

Huawei SEQ Analyst라는 플랫폼에서 발견된 XSS 취약점으로V200R002C03LG0001CP0022라고 불리기도 합니다. 이는 공격자가 원격으로 1) common/, 2) monitor/, 3) psnpm/, 4) module과 같은 XML 명령어 매개변수를 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다.  


3. CVE-2015-3011

인터넷 기반 파일 저장(클라우드 스토리지)을 가능하게 하는 소프트웨어 묶음인 ownCloud 서버 5.0.19, 6.x 이전 버전과 6.0.7 및 7.x 이전 버전, 7.0.5 이전 버전의 상태정보 안에서 발견된 다수의 XSS 취약점으로 검증된 사용자들에게 기술을 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다.


4. CVE-2015-3012

ownCloud로 사용되는 WebODF의 0.5.5 이전 버전에서 발견된 다수의 XSS 취약점이다. 원격의 공격자가 1) style, 2) font name, 3) javascript, 4) data URL을 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다.


5. CVE-2015-3013

ownCloud 서버 5.0.19, 6x 이전 버전, 혹은 6.0.7 및 7.x 이전 버전, 7.0.5 이전 버전에서 발견된 취약점으로 원격에서 검증된 사용자들이 UTF-8 인코딩을 통해 블랙리스트 파일를 우회하고 임의의 파일을 업로드 해줍니다. .htaccess 파일 업로딩되는 것을 보여줍니다.

@DARKReading

[국제부 주소형 기자(sochu@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>