| [4.27 버그리포트] CVE-2016-1601 外 | 2016.04.27 |
CVE-2016-1601, CVE-2016-3074, CVE-2016-3081
CVE-2016-3082, CVE-2016-4002 [보안뉴스 문가용] 현지 시각으로 4월 26일, 우리나라 시간으로는 대략 26일에서 27일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다. ![]() 1. CVE-2016-1601 SUSE Linux Enterprise 12 SP1에서 사용되는 yast2-users 3.1.47 이전 버전의 취약점으로 AutoYaST 설치 시 빈 암호 필드를 제대로 설정하지 않는다. 이를 통해 특정 공격이 들어올 수 있게 된다. 2. CVE-2016-3074 GD Graphics Library 2.1.1의 Integer signedness 오류로 원격의 공격자가 DoS 공격을 하거나 임의의 코드를 실행할 수 있게 해준다. 3. CVE-2016-3081 Apache Struts 2.3.20.2 이전의 2.x 버전, 2.3.24.2 이전의 2.3.24.x 버전, 2.3.28.1 이전의 2.3.28.x 버전에 있는 취약점으로 Dynamic Method Invocation이 시작될 때 원격의 공격자가 임의의 코드를 실행할 수 있게 된다. 4. CVE-2016-3082 Apache Struts 2.3.20.2 이전의 2.x 버전, 2.3.24.2 이전의 2.3.24.x 버전, 2.3.28.1 이전의 2.3.28.x 버전의 XSLTResult의 취약점으로 원격의 공격자가 임의의 코드를 실행할 수 있게 해준다. 5. CVE-2016-4002 QEMU의 mipsnet_receive 함수의 버퍼 오버플로우 취약점으로 게스트 NIC의 설정조정을 통해 대형 패킷을 받을 수 있도록 하면 원격의 공격자가 DoS 공격을 할 수 있게 된다. 임의의 코드 실행도 가능해진다. [국제부 문가용 기자(globoan@boannews.com)] <저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지> |
|
|
|