'버퍼오버플로우'에 해당되는 글 19건

  1. 2016.09.23 Firefox 보안 업데이트
  2. 2016.07.01 Symantec 제품군 보안 업데이트
  3. 2016.05.13 Adobe Flash Player 신규 취약점 보안 업데이트
2016. 9. 23. 03:30

Firefox 보안 업데이트

□ 개요
o 모질라 재단에서 Firefox와 Firefox ESR 브라우저의 다수의 취약점을 해결한 보안 업데이트를 발표[1][2]
 
□ 설명
o Firefox의 nsBMPEncder::AddImageFrame에서 발생하는 Heap buffer overflow 취약점(CVE-2016-5278) 외 19건
 
□ 해결 시스템
o 영향 받는 제품 및 버전

제품명영향 받는 버전해결 버전
Firefox49.0 이전버전49.0
Firefox ESR(Extended Support Release)45.4 이전버전45.4

 
□ 해결 방안
o Firefox를 실행하여 메뉴버튼을 클릭하고, 도움말 클릭 후 “Firefox 정보” 선택 
o Firefox 정보 창이 열리면 자동으로 업데이트를 확인하고 새버전 다운로드
o 다운로드가 완료되고 설치 준비가 완료되면 “Firefox를 지금 다시 시작” 버튼을 클릭

 ※ 위와 같은 방법으로 업데이트가 시작되지 않거나 완료되지 않는다면 최신 Firefox를 다운받아 재설치 권고
 
 
□ 기타 문의사항
o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

 
[참고사이트]
[1] https://www.mozilla.org/en-US/security/advisories/mfsa2016-85/
[2] https://www.mozilla.org/en-US/security/advisories/mfsa2016-86/


Trackback 0 Comment 0
2016. 7. 1. 18:55

Symantec 제품군 보안 업데이트

□ 개요

o 시만텍社는 ‘시만텍 엔드포인트 프로텍션‘ 등 자사 제품에 대한 보안 업데이트를 발표[1]

o 영향 받는 버전의 사용자는 악성코드 감염 등에 취약할 수 있으므로, 아래 해결방안에 따라 최신버전으로 업데이트 권고

 

□ 설명

o RAR 파일을 압축 해제 하는 과정에서 잘못된 메모리 접근으로 발생하는 취약점(CVE-2016-2207)

o Dec2SS.dll 버퍼 오버 플로우 취약점(CVE-2016-2209)

o Dec2LHA.dll 버퍼 오버 플로우 취약점(CVE-2016-2210)

o CAB 파일을 압축 해제 하는 과정에서 일어 나는 메모리 손상 취약점(CVE-2016-2211)

o MIME 메시지 변경이 가능한 메모리 손상 취약점(CVE-2016-3644)

o TNEF 파일 정수 오버플로우 취약점(CVE-2016-3645)

o ZIP 파일을 압축 해제 하는 과정에서 잘못된 메모리 접근으로 발생하는 취약점(CVE-2016-3646)

 

□ 영향 받는 제품

o Symantec/Norton 안티 바이러스 제품, Mail exchange 등 영향 받는 소프트웨어 목록은 아래 사이트에서 참고[1]

 

□ 해결 방안

o Symantec 홈페이지에서 "Security Updates Detail"의 패치사항을 검토하고 벤더사 및 유지보수업체와 협의/검토 후 패치 적용[1]

 

□ 문의사항

o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

 

[참고사이트]

[1] https://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=&suid=20160628_00



Trackback 0 Comment 0
2016. 5. 13. 18:57

Adobe Flash Player 신규 취약점 보안 업데이트

□ 개요
o Adobe社는 Flash Player 및 AIR에서 발생하는 취약점을 해결한 보안 업데이트를 발표[1]
o 낮은 버전 사용자는 악성 코드 감염에 취약할 수 있어 해결방안에 따라 최신 버전으로 업데이트 권고
 
□ 설명
o Adobe의 25개 취약점에 대한 보안 업데이트를 발표[1]
· 임의코드 실행으로 이어질 수 있는 타입 혼돈 취약점(CVE-2016-1105, CVE-2016-4117)
· 임의코드 실행으로 이어질 수 있는 use-after-free 취약점(CVE-2016-1097, CVE-2016-1106,
   CVE-2016-1107, CVE-2016-1108, CVE-2016-1109, CVE-2016-1110, CVE-2016-4108, CVE-2016-4110)
· 임의코드 실행으로 이어질 수 있는 힙 버퍼 오버플로우 취약점(CVE-2016-1101)
· 임의코드 실행으로 이어질 수 있는 버퍼 오버플로우 취약점(CVE-2016-1103)
· 임의코드 실행으로 이어질 수 있는 메모리 손상 취약점(CVE-2016-1096, CVE-2016-1098, CVE-2016-1099, CVE-2016-1100,
   CVE-2016-1102, CVE-2016-1104, CVE-2016-4109, CVE-2016-4111, CVE-2016-4112, CVE-2016-4113,
   CVE-2016-4114, CVE-2016-4115,)
· 디렉토리 검색 경로에서 임의 코드 실행이 되던 취약점 (CVE-2016-4116)
 
□ 영향 받는 소프트웨어

소프트웨어명동작환경영향받는 버전
Adobe Flash Player Desktop Runtime윈도우즈, 맥21.0.0.226 및 이전버전
Adobe Flash Player
Extended Support Release
윈도우즈, 맥18.0.0.343 및 이전버전
Adobe Flash Player for
Google Chrome
윈도우즈, 맥 , 리눅스, 크롬 OS21.0.0.216 및 이전버전
Adobe Flash Player for Microsoft Edge and Internet Explorer 11윈도우즈1021.0.0.213 및 이전버전
Adobe Flash Player for Microsoft Internet Explorer 11윈도우즈 8.121.0.0.213 및 이전버전
Adobe Flash Player for Linux리눅스11.2.202.616 및 이전버전
AIR Desktop Runtime윈도우즈, 맥,21.0.0.198 및 이전버전
AIR SDK윈도우즈, 맥, 안드로이드, iOS21.0.0.198 및 이전버전
AIR SDK & Compiler윈도우즈, 맥, 안드로이드, iOS21.0.0.198 및 이전버전

 
□ 해결 방안
o Adobe Flash Player Desktop Runtime 사용자
- 윈도우즈, 맥 환경의 Adobe Flash Player Desktop Runtime 사용자는 21.0.0.242 버전으로 업데이트 적용
· Adobe Flash Player Download Center(http://www.adobe.com/go/getflash)에 방문하여 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드
o Adobe Flash Player Extended Support Release 사용자
- 윈도우즈, 맥 환경의 Adobe Flash Player Extended Support Release 사용자는 18.0.0.352 버전으로 업데이트 적용
· http://helpx.adobe.com/flash-player/kb/archived-flash-player-versions.html에 방문하여 최신 버전을 설치
o Adobe Flash Player for Google Chrome 사용자
- 윈도우즈, 맥, 리눅스, 크롬OS 환경의 Adobe Flash Player for Google Chrome 사용자는 21.0.0.242 버전으로 업데이트 적용
· 자동 업데이트를 이용하여 최신 Google Chrome 버전으로 업데이트
o Adobe Flash Player for Microsoft Edge and Internet Explorer 11 사용자
- 윈도우즈10, 윈도우즈8 환경의 Adobe Flash Player for Microsoft Edge and Internet Explorer 11 사용자는 21.0.0.242 버전으로 업데이트 적용
· 자동 업데이트를 이용하여 최신 Edge 및 Internet Explorer 버전으로 업데이트
o Adobe Flash Player for Linux 사용자
- 리눅스 환경의 Adobe Flash Player for Linux 사용자는 11.2.202.621 버전으로 업데이트 적용
· Adobe Flash Player Download Center(http://www.adobe.com/go/getflash)에 방문하여 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드
o AIR 사용자
- 윈도우즈, 맥, 안드로이드 iOS 환경의 AIR 사용자는 21.0.0.215버전으로 업데이트 적용
· AIR Download Center(http://get.adobe.com/air)에 방문하여 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드

□ 용어 정리
o Adobe AIR(Adobe Integrated Runtime): HTML, JavaScript, Adobe Flash 및 ActionScript를 사용하여 브라우저의 제약 없이 독립 실행형 모바일 및 데스크탑 웹 애플리케이션을 구축하거나 사용할 수있는 환경을 제공하는 도구
o Use-After-Free 취약점 : 소프트웨어 구현 시 동적 혹은 정적으로 할당된 메모리를 해제했음에도 불구하고 이를 계속 참조(사용)하여 발생하는 취약점

□ 기타 문의사항
o 한국인터넷진흥원 인터넷침해대응센터: 국번 없이 118
 
[참고사이트]
[1] https://helpx.adobe.com/security/products/flash-player/apsb16-15.html


Trackback 0 Comment 0