| [6.19 버그리포트] CVE-2018-12561 外 | 2018.06.19 |
CVE-2018-12561, CVE-2018-12562, CVE-2018-12563
CVE-2018-12564, CVE-2018-12565 [보안뉴스 문가용 기자] 현지 시각으로 6월 18일, 우리나라 시간으로는 대략 18일에서 19일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다. ![]() [이미지 = iclickart] 1. CVE-2018-12561 Cantata 2.3.1까지 버전의 cantata-mounter D-Bus 서비스의 취약점으로 일반 사용자가 추가 마운트 옵션을 주입할 수 있게 해준다. 2. CVE-2018-12562 Cantata 2.3.1까지 버전의 cantata-mounter D-Bus 서비스의 취약점으로 mount.cifs.wrapper 스크립트가 셸을 사용해 아규먼트를 mount.cifs 바이너리로 전달한다. 3. CVE-2018-12563 Linaro LAVA 2018.5.post1 이전 버전의 취약점으로 사용자가 lava-server-gunicorn을 강제해 아무 파일이나 다운로드 받을 수 있게 된다. 4. CVE-2018-12564 Linaro LAVA 2018.5.post1 이전 버전의 취약점으로 사용자가 HTTP 요청을 조작해 lava-server-gunicorn을 강제함으로써 서버로부터 아무 파일이나 되돌려 받을 수 있게 해준다. 5. CVE-2018-12565 Linaro LAVA 2018.5.post1 이전 버전의 취약점으로 사용자 데이터를 검사할 때 yaml.load() 함수를 사용한다. 원래는 yaml.safe_load()를 사용해야 한다. 그래서 원격 코드 실행이 가능해진다. [국제부 문가용 기자(globoan@boannews.com)] <저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지> |
|
|
|