보안 제품정보


[9.22 버그리포트] CVE-2015-2864 外 2015.09.22

CVE-2015-2864, CVE-2015-2914, CVE-2015-2915

CVE-2015-2916, CVE-2015-2917


[보안뉴스 주소형] 현지 시각으로 21일, 우리나라 시간으로는 대략 21일에서 22일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.

 


1. CVE-2015-2864

윈도우 10.0.2.119 이전 버전, OS X 12.0.2.116 이전 버전, Linux 10.0.2.104 이전 버전의 Retrospect and Retrospect Client에서 발견된 취약점으로 패스워드 해시를 제대로 작동할 수 없게 합니다. 이는 공격자가 원격에서 충돌을 레버리징 시킴으로서 인증을 우회하고 백업 파일에 대한 권한을 탈취할 수 있습니다.


2. CVE-2015-2914

펌웨어 AL1-R201EXP10-L304-W34 이전 버전이 탑재된 Securifi Almond 기기 및 펌웨어 AL2-R088M 이전 버전이 탑재된 Almond-2015 기기에서 발견된 취약점으로 공격자가 원격에서 최종 포트 넘버를 사용하여 응답을 스푸핑할 수 있습니다. CVE-2015-7296과는 성격이 다른 취약점 입니다.


3. CVE-2015-2915

펌웨어 AL1-R201EXP10-L304-W34 이전 버전이 탑재된 Securifi Almond 기기 및  펌웨어 AL2-R088M 이전 버전이 탑재된 Almond-2015 기기에서 발견된 취약점으로 공격자가 원격에서 인트라넷에 있는 인증을 레버리징 시켜 웹 관리 권한을 탈취할 수 있습니다.


4. CVE-2015-2916

펌웨어 AL1-R201EXP10-L304-W34 이전 버전이 탑재된 Securifi Almond 기기 및 펌웨어 AL2-R088M 이전 버전이 탑재된 Almond-2015 기기에서 발견된 CSRF 취약점으로 공격자가 원격에서 임의의 사용자 인증을 탈취할 수 있습니다.


5. CVE-2015-2917

펌웨어 AL1-R201EXP10-L304-W34 이전 버전이 탑재된 Securifi Almond 기기 및 펌웨어 AL2-R088M 이전 버전이 탑재된 Almond-2015 기기에서 발견된 취약점으로 공격자가 원격에서 (1 FRAME, 2) IFRAME, 3) OBJECT 요소가 포함되어 있는 조작된 웹 사이트를 통해 클릭재킹(clickjacking)을 실행할 수 있습니다.

Copyrighted 2015. UBM-Tech. 117153:0515BC

[국제부 주소형 기자(sochu@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>