보안이슈 356

[보안 이슈] OpenSSH Client 보안 업데이트 권고

□ 개요 o OpenSSH Client에서 Double-free 취약점을 해결한 보안 업데이트 발표 [1] □ 설명 o options.kex_algorithms 처리 중 발생하는 Double-free 취약점 (CVE-2023-25136) 등 [2] □ 영향받는 버전 o OpneSSH 9.1 □ 해결 방안 o OpneSSH 9.2 로 업데이트 □ 문의사항 o 한국인터넷진흥원 인터넷침해대응센터: 국번 없이 118 [참고사이트] [1] https://www.openssh.com/txt/release-9.2 [2] https://nvd.nist.gov/vuln/detail/CVE-2023-25136 □ 작성 : 취약점분석팀

[보안 이슈] Drupal 제품 보안 업데이트 권고

□ 개요 o Drupal社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로 이용자들은 아래 해결 방안에 따라 조치 권고 □ 설명 o Drupal의 Apigee Edge 모듈 사용 시 발생하는 접근 우회 취약점 □ 영향받는 제품 및 해결 방안 제품명 영향받는 버전 해결 버전 Apigee Edge 2.0.x 2.0.8 8.x-1.x 8.x-1.27 o 아래의 참고사이트에서 내용을 참고하여 업데이트 수행 [2] [3] □ 기타 문의사항 o 한국인터넷진흥원 사이버민원센터: 국번없이 118 [참고사이트] [1] https://www.drupal.org/sa-contrib-2023-005 [2] https://www.drupal.o..

[보안 이슈] Ami MegaRAC BMC 펌웨어 보안 업데이트 권고

□ 개요 o AMI社는 자사 MegaRAC BMC 펌웨어에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 취약한 버전의 MegaRAC BMC 펌웨어를 사용 중인 제조사들은 최신 버전으로 업데이트 권고 □ 설명 o AMI의 MegaRAC BMC에서 확인된 취약한 암호화 알고리즘 (CVE-2022-40258) [2] o AMI의 MegaRAC BMC에서 발생하는 비밀번호 초기화 취약점 (CVE-2022-26872) [2] o AMI의 MegaRAC BMC에서 발생하는 임의 코드 실행 취약점 (CVE-2022-40259) [2] o AMI의 MegaRAC BMC에서 발생하는 사용자 열거 취약점 (CVE-2022-2827) [2] o AMI의 MegaRAC BMC에서 발생하는 기본 자격 증명 취약점 ..

[보안 이슈] Cisco 제품 보안 업데이트 권고

□ 개요 o Cisco社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용 중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Cisco Prime Infrastructure Software의 웹 기반 관리 인터페이스에서 발생하는 XSS 취약점 (CVE-2023-20068) [2] o Cisco Identity Services Engine (ISE)에서 부적절한 입력 검증으로 인해 발생하는 권한 상승 취약점 (CVE-2023-20021 등 3건) [3] o Cisco Identity Services Engine (ISE)에서 부적절한 XML 구문 분석으로 인해 발생하는 XML 외부 엔티티(XXE) 관련 취약점 (CVE-2023-20030..

[보안 이슈] VMware 제품 보안 업데이트 권고

□ 개요 o VMware社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용 중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o VMware vRealize Log Insight에서 발생하는 경로탐색(Directory Traversal) 취약점 (CVE-2022-31706) [1] o VMware vRealize Log Insight에서 발생하는 접근 제어 취약점(broken access control) (CVE-2022-31704) [1] o VMware vRealize Log Insight에서 발생하는 역직렬화 취약점 (CVE-2022-31710) [1] o VMware vRealize Log Insight에서 발생하는 정보 노출 취..

[보안 이슈] QNAP NAS 제품 보안 업데이트 권고

□ 개요 o QNAP社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 낮은 버전을 사용 중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o QNAP社 NAS 제품군에서 발생하는 임의 코드 실행 취약점 (CVE-2022-27596) [1] □ 영향 받는 버전 o QNAP NAS용 QTS 5.0.1 이전 버전 o QNAP NAS용 QuTS hero h5.0.1 이전 버전 □ 해결 방안 o 최신버전으로 업데이트 수행 [1] - 제조사 홈페이지의 “Recommendation” 항목 참고 □ 기타 문의사항 o 한국인터넷진흥원 사이버민원센터: 국번없이 118 [참고사이트] [1] https://www.qnap.com/en/security-advisory/qsa-23-0..

[보안 이슈] 금융 보안 솔루션 업데이트 권고

□ 개요 o 라온시큐어社, 위즈베라社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로, 최신버전으로 업데이트 권고 □ 설명 o TouchEn nxKey 및 CrossEXService에서 발생하는 크로스 사이트 스크립팅 취약점 등 o Veraport V3에서 발생하는 정보노출 취약점 등 □ 영향을 받는 제품 제품명 영향받는 버전 해결버전 TouchEn nxKey 1.0.0.78 이하 1.0.0.82 CrossEXService* 1.0.2.9 이하 1.0.2.10 Veraport V3 v3702~v3863 v3864 * CrossEXService는 TouchEn nxKey제품에 포함되어 설치되는 프로그램으로 TouchEn nxKey..

[보안 이슈] BIND DNS 취약점 보안 업데이트 권고

□ 개요 o ISC(Internet Systems Consortium)는 BIND DNS에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로, 최신버전으로 업데이트 권고 □ 설명 o BIND Supported Preview Edition에서 부적절한 쿼리 응답 처리로 인해 발생하는 서비스 거부 취약점 (CVE-2022-3488) [1] □ 영향받는 소프트웨어 o BIND 9 - BIND 9.11.4-S1 ~ 9.11.37-S1(BIND Supported Preview Edition) - BIND 9.16.8-S1 ~ 9.16.36-S1(BIND Supported Preview Edition) □ 해결 방안 o BIND 버전 업그레이드를 통한 조..

[보안 이슈] 구글 Chrome 브라우저 보안 업데이트 권고

□ 개요 o 구글社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로, 해당 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 설명 o 크롬 브라우저의 WebTransport API에서 발생하는 Use-after-free 취약점 (CVE-2023-0471) o 크롬 브라우저의 WebRTC API에서 발생하는 Use-after-free 취약점 (CVE-2023-0472) o 크롬 브라우저의 ServiceWorker API에서 발생하는 Type Confusion 취약점 (CVE-2023-0473) o 크롬 브라우저의 GuestView에서 발생하는 Use-after-free 취약점 (CVE-2023-0474) □ 영향을..

[보안 이슈] Drupal 제품 보안 업데이트 권고

□ 개요 o Drupal社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로 이용자들은 아래 해결 방안에 따라 조치 권고 □ 설명 o Drupal core의 미디어 라이브러리 모듈에서 부적절한 엔티티 액세스 체크로 인해 발생하는 정보 유출 취약점 [1] o Entity Browser 모듈에서 부적절한 엔티티 액세스 체크로 인해 발생하는 정보 유출 취약점 [2] o Media Library Block 모듈에서 부적절한 엔티티 액세스 체크로 인해 발생하는 정보 유출 취약점 [3] o Media Library Form API Element 모듈에서 부적절한 엔티티 액세스 체크로 인해 발생하는 정보 유출 취약점 [4] □ 영향을 받는 버..

[보안 이슈] Apple 제품 보안 업데이트 권고

□ 개요 o Apple社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 공격자는 취약점을 악용하여 피해를 발생시킬 수 있으므로, 해당 Apple 제품을 사용하는 이용자들은 최신 버전으로 업데이트 권고 □ 설명 o WebKit에서 악의적으로 제작된 웹 컨텐츠를 처리하는 과정에서 발생하는 임의 코드 실행 취약점 (CVE-2023-23496) 등 4개 [1] [4] [7] o AppleMobileFileIntegrity에서 발생하는 정보 유출 취약점 (CVE-2023-23499) [2] o curl에서 부적절한 오류/정리(cleanup) 처리로 인해 발생하는 double-free 취약점 (CVE-2022-42915) 등 5개 [3] o dcerpc에서 발생하는 임의 코드 실행 취약점 ..

[보안 이슈] Juniper 제품 보안 업데이트 권고

□ 개요 o Juniper Networks社는 자사 제품에 대해 다수의 취약점을 해결한 보안 업데이트를 공지 o 영향받는 버전을 사용 중인 이용자는 최신 버전으로 업데이트 권고 □ 설명 o Junos OS의 패킷 포워드 엔진(PFE)에서 제한 없는 리소스 할당으로 인해 발생하는 서비스 거부 취약점 (CVE-2023-22403) [1] □ 영향을 받는 버전 및 제품 o 참고사이트의 각 게시물에 명시되어 있는 ‘Product Affected’을 통해 취약한 제품 확인 □ 해결 방안 o 취약한 Juniper 소프트웨어가 설치된 Juniper 장비의 운영자는 해당사이트에 명시되어 있는 ‘Solution’ 내용을 확인하여 패치를 적용하거나 ‘Workaround’ 내용을 확인하여 보안 설정 적용 □ 기타 문의사항 ..

[보안 이슈] 국내 홈페이지 변조 관련 민간부문 보안 강화 권고 안내

□ 개요 ㅇ 중국 미상해커조직이 한국의 대한건설정책연구원을 해킹하고 내부 연구원 정보들을 유출하면서 한국정부기관 2,000여개 홈페이지를 해킹하겠다고 선언 * 해커는 '23.1.21 10:07 국내 홈페이지 해킹을 통해 대규모 공격 예고 ㅇ 이와 관련, 추가 공격이 우려되오니 각 기업 담당자들께서는 홈페이지 모니터링 강화 및 유지보수/위탁업체 연락체계 유지 등 사전 대응이 필요하며 이슈 발생 시 KISA로 정보공유 요청 □ 보안권고사항 (로그인 보안 강화) o 로그인 기능이 있는 웹사이트에 대한 주기적인 부정 접속이력을 확인하여 비정상 IP 차단 및 유관기관 공유 o IP당 로그인 시도 횟수 임계치 설정, 캡챠 등을 활용한 자동 로그인 시도 차단 등 부정 로그인 차단 강화 o 비밀번호 변경 및 이중 인증..

[보안 이슈] Mozilla 제품 보안 업데이트 권고

□ 개요 o 모질라 재단은 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 공격자는 해당 취약점을 악용하여 피해를 발생시킬 수 있으므로, 최신버전으로 업데이트 권고 □ 설명 o Firefox 및 Firefox ESR에서 발생하는 임의 파일 읽기 취약점 (CVE-2023-23597) 등 2개 [2][3] o Firefox 및 Firefox ESR에서 명령어 삽입 취약점으로 인해 발생하는 임의 명령어 실행 취약점 (CVE-2023-23599) [2][3] o Android용 Firefox에서 일반 브라우징과 비공개 브라우징 간 알림 표시 취약점 (CVE-2023-23600) [2] o Firefox 및 Firefox ESR에서 발생하는 웹 사이트 스푸핑 취약점 (CVE-2023-2360..

[보안 이슈] Cisco 제품 보안 업데이트 권고

□ 개요 o Cisco社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1] o 낮은 버전을 사용 중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고 □ 설명 o Cisco Unified CM 및 Cisco Unified CM SME의 웹 기반 관리 인터페이스에서 발생하는 SQL 인젝션 취약점 (CVE-2023-20010) [2] o Cisco ESA 용 Cisco AsyncOS 소프트웨어의 부적절한 검증으로 인해 발생하는 URL 필터링 우회 취약점 (CVE-2023-20057) [3] * CM : Communications Manager CM SME : Communications Manager Session Management Edition ESA : Email Secu..