| [8.4 버그리포트] CVE-2016-6259 外 | 2016.08.04 |
CVE-2016-6259, CVE-2016-4833, CVE-2016-5639
CVE-2016-5640, CVE-2016-5666 [보안뉴스 문가용] 현지 시각으로 8월 2일, 우리나라 시간으로는 대략 2일에서 3일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다. ![]() 1. CVE-2016-6259 Xen 4.5.x~4.7.x 버전의 취약점으로 32비트 예외 및 이벤트 전송 시 Supervisor Mode Access Prevention 화이트리스팅이 도입되지 않는다. 이로써 로컬의 32비트 PV 게스트 OS 커널을 통해 DoS 공격이 가능해진다. 2. CVE-2016-4833 워드프레스용 Nofollow Links 플러그인 1.0.11 이전 버전의 XSS 취약점으로 원격의 공격자가 임의의 웹 스크립트나 HTML을 주입할 수 있게 해준다. 3. CVE-2016-5639 1.4.0.13 이전 버전의 펌웨어가 설치된 Crestron AirMedia AM-100 기기의 cgi-bin/login.cgi에 있는 directory traversal 취약점으로 원격의 공격자가 임의의 파일을 읽어들일 수 있게 해준다. 4. CVE-2016-5640 1.4.0.13 이전 버전의 펌웨어가 설치된 Crestron AirMedia AM-100 기기의 cgi-bin/rftest.cgi에 있는 directory traversal 취약점으로 원격의 공격자가 임의의 파일을 읽어들일 수 있게 해준다. 5. CVE-2016-5666 1.3039.00040 이전 버전의 펌웨어가 설치된 Crestron Electronics DM-TXRX-100-STR 기기의 취약점으로 클라이언트가 인증을 하는 것 외에는 별도의 인증 과정이 없다. 이로써 원격의 공격자가 접근 권한을 탈취할 수 있게 된다. [국제부 문가용 기자(globoan@boannews.com)] <저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지> |
|
|
|