보안 제품정보


[5.15 버그리포트] CVE-2012-5849 外 2015.05.15

CVE-2012-5849, CVE-2014-8162, CVE-2015-0634

CVE-2015-0724, CVE-2015-0727


[보안뉴스 주소형] 현지 시각으로 5월 14일, 우리나라 시간으로는 대략 14일에서 15일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.


1. CVE-2012-5849

ClipBucket 2.6과 Revision 738 이전 버전에서 발생된 다수의 SQL 삽입 취약점으로 1) add_friend와 ajax.php의 uid 매개변수, 2) share_object, 3) add_to_fav, 4) rating, 5) flag_object과 ajax.php의 cid 매개변수 6) add_new_item, 7) remove_collection_item, 8) get_item, 9) load_more_items과 ajax.php 10) get_item action과 ajax.php의 ci_id 매개변수; 사용자 매개변수 11) user_contacts.php 12) view_channel.php 13) view_page.php의 pid 매개변수 14) view_topic.php의 tid 매개변수 15) watch_video.php의 v 매개변수를 통해 공격자가 원격으로 임의의 SQL 명령어를 삽입합니다.


2. CVE-2014-8162

RPC 인터페이스의 XXE, Spacewalk, Red Hat Network(RHN) Satellite 5.7 이전 버전에서 공격자가 원격으로 출처가 불분명한 벡터를 통해 임의의 파일을 읽을 수 있고, 알려지지 않은 다른 영향이 발생할 수 있습니다.


3. CVE-2015-0634

관리 인터페이스 및 Cisco WebEX Meetings Sever 2.5와 2.5.0.997 사이에서 발견된 XSS 취약점으로 공격자가 원격으로 임의의 스크립트나 HTML을 조작된 URL을 통해 삽입할 수 있게 해줍니다. Bug ID CSCuq86310와 동일합니다.

 

4. CVE-2015-0724

Cisco Headend Digital Broadband Delivery System안의 dncs 7.0.0.12에서 발생된 다수의 XSS 취약점으로 공격자가 원격에서 임의의 웹 스크립트나 HTML을 1) GET, 2) POST 요청의 알려지지 않은 매개변수를 통해 삽입할 수 있게 해줍니다. Bug ID CSCur25604와 동일합니다.


5. CVE-2015-0727

HTTP 모듈 및 Cisco Security Manager(CSM) 4.7(0)SP1(1)에서 발견된 XSS 취약점으로 공격자가 조작된 URL을 통해 임의의 웹 스크립트나 HTML을 삽입할 수 있게 해줍니다. Bug ID CSCut27789와 동일합니다.

Copyrighted 2015. UBM-Tech. 117153:0515BC

[국제부 주소형 기자(sochu@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>