보안 제품정보


[11.17 버그리포트] CVE-2017-1000164 外 2017.11.17

CVE-2017-1000164, CVE-2017-1000223, CVE-2017-1000225
CVE-2017-1000226, CVE-2017-1000229


[보안뉴스 문가용 기자] 현지 시각으로 11월 16일, 우리나라 시간으로는 대략 16일에서 17일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.

[이미지 = iclickart]


1. CVE-2017-1000164
Tine 2.0의 2017.02.4. 버전의 Addressbook의 XSS 취약점으로 코드 실행 및 권한 상승 공격을 감행할 수 있게 해준다.

2. CVE-2017-1000223
MODX Revolution CMS 2.5.6 및 그 이전 버전의 XSS 취약점으로 인증된 사용자가 User Group 이름으로 악성 자바스크립트를 임의로 저장할 수 있게 된다. 이는 권한 상승 공격으로 이어질 수도 있다.

3. CVE-2017-1000225
Relevanssi Premium 1.14.8 버전의 Reflected XSS 취약점으로 relevanssi_didyoumean()을 사용했을 때 허가되지 않은 공격자가 관리자급 권한을 가져갈 수 있게 된다.

4. CVE-2017-1000226
Stop User Enumeration 1.3.8 버전의 취약점으로 사용자가 REST API를 통해 enumeration을 실시할 수 있도록 해준다.

5. CVE-2017-1000229
optipng 0.7.6 버전의 minitiff_read_info() 함수의 정수 오버플로우 버그로 공격자가 원격에서 코드를 실행하거나 DoS 공격을 감행할 수 있도록 해준다.
[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>