| [5.11 버그리포트] CVE-2014-9716 外 | 2015.05.11 | |
CVE-2014-9716, CVE-2015-2347, CVE-2015-3011 CVE-2015-3012, CVE-2015-3013 [보안뉴스 주소형] 현지 시각으로 5월 8일, 우리나라 시간으로는 대략 8일에서 9일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.
1. CVE-2014-9716 WebODF의 0.5.4 이전 버전에서 발견된 XSS 취약점으로 원격의 공격자가 파일명을 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다. 2. CVE-2015-2347 Huawei SEQ Analyst라는 플랫폼에서 발견된 XSS 취약점으로V200R002C03LG0001CP0022라고 불리기도 합니다. 이는 공격자가 원격으로 1) common/, 2) monitor/, 3) psnpm/, 4) module과 같은 XML 명령어 매개변수를 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다. 3. CVE-2015-3011 인터넷 기반 파일 저장(클라우드 스토리지)을 가능하게 하는 소프트웨어 묶음인 ownCloud 서버 5.0.19, 6.x 이전 버전과 6.0.7 및 7.x 이전 버전, 7.0.5 이전 버전의 상태정보 안에서 발견된 다수의 XSS 취약점으로 검증된 사용자들에게 기술을 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다. 4. CVE-2015-3012 ownCloud로 사용되는 WebODF의 0.5.5 이전 버전에서 발견된 다수의 XSS 취약점이다. 원격의 공격자가 1) style, 2) font name, 3) javascript, 4) data URL을 통해 임의의 웹 스크립트나 HTML에 주입할 수 있게 해줍니다. 5. CVE-2015-3013 ownCloud 서버 5.0.19, 6x 이전 버전, 혹은 6.0.7 및 7.x 이전 버전, 7.0.5 이전 버전에서 발견된 취약점으로 원격에서 검증된 사용자들이 UTF-8 인코딩을 통해 블랙리스트 파일를 우회하고 임의의 파일을 업로드 해줍니다. .htaccess 파일 업로딩되는 것을 보여줍니다. @DARKReading [국제부 주소형 기자(sochu@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
||
|
|