레이블이 원격코드인 게시물을 표시합니다. 모든 게시물 표시
레이블이 원격코드인 게시물을 표시합니다. 모든 게시물 표시

2018년 12월 20일 목요일

MS Internet Explorer 긴급 보안 업데이트 권고 (2018.12.20)


 뉴딜코리아 홈페이지 

MS Internet Explorer 긴급 보안 업데이트 권고 (2018.12.20)


□ 개요

 o MS에서 Internet Explorer의 취약점을 해결한 보안 업데이트 발표
  - Microsoft Internet Explorer 응급 패치 발표 / Fix for IE Zero Day

 o 공격자는 해당 취약점을 악용하여 원격코드 실행 등의 피해를 발생시킬 수 있으므로, 최신 버전으로 업데이트 권고


□ 설명

 o Internet Explorer에서 스크립팅 엔진이 메모리에 있는 개체를 처리할 때 발생하는 원격코드실행 취약점(CVE-2018-8653)


□ 영향을 받는 제품 

 o 뉴딜코리아 CVE-2018-8653 취약점이 IE의 다음의 버전에 영향을 미쳤다고 밝혔다.

 o Internet Explorer 9, 10, 11
   . Windows Vista
   . Windows 7
   . Windows 8
   . Windows 10
   . Windows Server 2008 : Internet Explorer 9
   . Windows Server 2012 : Internet Explorer 10
   . Windows Server 2016 : Internet Explorer 11
   . Windows Server 2019 : Internet Explorer 11
 

□ 해결 방안

 o 윈도우 자동 업데이트 실행

 o 수동 업데이트는 아래 참고사이트를 확인하여 설치

  - Internet Explorer 9, 10, 11
    Detailed steps for each supported Windows operating system



□ 문의사항

 o 뉴딜코리아 컨설팅 사업부 : 070-7867-3721, ismsbok@gmail.com


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

 

2018년 5월 3일 목요일

웹로직(Weblogic) 원격 코드 실행 취약점 주의

 뉴딜코리아 홈페이지



Oracle Weblogic Server 원격 코드 실행 취약점 주의 권고

□ 개요
 o Oracle社의 Weblogic Server에서 원격 코드 실행 가능한 취약점이 발견
 o 취약점 공격 코드가 공개되어 있어 영향 받는 버전의 사용자는 아래 대응 조치를 통한 해결 등 주의 당부

□ 내용
 o 자바 역직렬화 취약점을 이용한 원격 코드 실행(CVE-2018-2628)
 
□ 영향 받는 버전
 o Oracle Weblogic Server
   - 10.3.6.0
   - 12.1.3.0
   - 12.2.1.2
   - 12.2.1.3
 
□ 임시 대응 방안
 o Oracle社 4월 정기 보안 패치[1]에서 본 취약점에 대한 보안 패치를 발표하였으나 패치 우회 가능성이 제기됨에 따라 아래 방법에 따라 임시 대응 권고
  
- 취약점에 영향 받는 서비스 포트(7001번)에 대해 승인된 시스템 및 관리자만 접근할 수 있도록 방화벽 등을 통한 접근통제 설정

     ※ 7001번은 기본 포트이며 포트를 변경하여 사용할 경우 변경된 포트로 접근통제 설정
 
[참고사이트]
https://nvd.nist.gov/vuln/detail/CVE-2018-2628
https://www.rapid7.com/db/search?q=weblogic&t=a
http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html
http://admintony.com/2018/04/20/CVE-2018-2628-WebLogic%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96%E6%BC%8F%E6%B4%9E%E5%A4%8D%E7%8E%B0/






2017년 5월 14일 일요일

워나크라이(WannaCry) SMB 취약점을 이용한 랜섬웨어 공격 주의 권고


 뉴딜코리아 홈페이지
 
워나크라이(WannaCry)
SMB 취약점을 이용한 랜섬웨어 공격 주의 권고

□ 개요
 o SMBv2 원격코드실행 취약점 악용한 랜섬웨어 악성코드 공격이 전세계적으로 보고되고 있어 주의 필요
 o 악용된 취약점은 Windows 최신 버전에서는 발생하지 않으므로 운영체제에 대한 최신 보안 업데이트 및 버전 업그레이드 권고
 
□ 주요 내용
 o Microsoft Windows의 SMBv2 원격코드실행 취약점('17.3.14 패치발표, MS17-010) 악용하여 랜섬웨어 악성코드 유포
   - 패치 미적용 시스템에 대해 취약점을 공격하여 랜섬웨어 악성코드(WannaCry) 감염시킴

 o 랜섬웨어 악성코드(WannaCry) 특징
   - 다양한 문서파일(doc, ppt, hwp 등), 압축파일, DB 파일, 가상머신 파일 등을 암호화
   - 비트코인으로 금전 요구, Tor 네트워크 사용, 다국어(한글 포함) 랜섬노트 지원
 
□ 영향을 받는 시스템
 o Windows 10
 o Windows 8.1
 o Windows RT 8.1
 o Windows 7
 o Windows Server 2016
 o Windows Server 2012 R2
 o Windows server 2008 R2 SP1 SP2
 
□ 해결 방안
 o MS에서 보안 업데이트 지원을 중단한 Windows Vista 이하 버전을 이용하는 사용자는 Windows 7 이상의 운영체제로 버전 업그레이드 및 최신 보안패치 적용

 o Windows 최신 보안 패치가 불가능한 사용자는 서비스 영향도를 검토하여 아래와 같은 방법으로 조치 권고

   ① 네트워크 방화벽 및 Windows 방화벽을 이용하여 SMB 관련 포트 차단
        ※ SMB 관련 포트 : 137(UDP), 138(UDP), 139(TCP), 445(TCP)

   ② 운영체제 내 설정을 이용하여 모든 버전의 SMB 프로토콜 비활성화

  - (Windows Vista 또는 Windows Server 2008 이상)

 모든 운영 체제 :
시작 -> Windows Powershell -> 우클릭 -> 관리자 권한으로 실행 ->

① set-ItemProperty –Path
           “HKLM:\SYSTEM\CurrentControlset\Services\Lanmanserver\Parameters” SMB1 –
                                 Type DWORD –Value 0 –Force
② set-ItemProperty –Path
          “HKLM:\SYSTEM\CurrentControlset\Services\Lanmanserver\Parameters” SMB2 –
                                  Type DWORD –Value 0 –Force 

  - (Windows 8.1 또는 Windows Server 2012 R2 이상)
        
  클라이언트 운영 체제 : 제어판 -> 프로그램 -> Windows 기능 설정 또는 해제 -> SMB1.0/CIFS 파일 공유 지원 체크해제 -> 시스템 재시작 

  서버 운영 체제 : 서버 관리자 -> 관리 -> 역할 및 기능 -> SMB1.0/CIFS 파일 공유 지원 체크 해제 -> 확인 -> 시스템 재시작

   ③ (Windows XP 또는 Windows Server 2003 사용자) RDP 사용 시 IP접근통제를 통해 허용된 사용자만 접근할 수 있도록 설정및 기본 포트번호(3389/TCP) 변경

   ④ (Windows Server 2003 이하 사용자) 서버 내 WebDAV 서비스 비활성화
 
□ 용어 정리
 o SMB(Server Msessage Block) : Microsoft Windows OS에서 폴더 및 파일 등을 공유하기 위해 사용되는 메시지 형식
 
□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 o 뉴딜코리아 랜섬웨어대응센터 : 070-7867-3721 (ismsbok@gmail.com)
 

[참고사이트]
[1] https://technet.microsoft.com/en-us/library/security/ms17-010.aspx
[2] https://securelist.com/blog/incidents/78351/wannacry-ransomware-used-in-widespread-attacks-all-over-the-world/
[3] https://www.symantec.com/connect/blogs/what-you-need-know-about-wannacry-ransomware




2016년 9월 18일 일요일

MySQL 신규 취약점 주의 권고 (2016.09.13)

 뉴딜코리아 홈페이지 | 뉴딜코리아
 http://cafe.naver.com/rapid7/2642


MySQL 신규 취약점 주의 권고 (2016.09.13)


□ 개요

o 오라클社 MySQL에서 원격코드 실행 및 권한상승 등의 피해를 발생시킬 수 있는 취약점이 발견됨[1]
※ MySQL : 오라클에서 개발한 오픈소스 관계형 데이터베이스 관리 시스템
- 공격자가 원격코드 실행 취약점을 이용하여 MySQL 설정 파일을 변경할 경우 공격에 악용될 수 있음

o 영향 받는 버전의 사용자는 피해가 발생할 수 있으므로, 아래 임시 권고 사항 참고
※ 해당 보안 업데이트 발표시 재공지

□ 내용
o MySQL에서 발생하는 원격코드 실행 및 권한상승 취약점(CVE-2016-6662, CVE-2016-6663)

□ Not Vulnerable:ㅇ MySQL 5.7.15, 5.6.33, 5.5.52

-- 2016.09.25 추가사항
참고 :
http://www.securityfocus.com/bid/92912

http://legalhackers.com/advisories/MySQL-Exploit-Remote-Root-Code-Execution-Privesc-CVE-2016-6662.html

□ 임시 권고 사항
o 해당 취약점에 대한 보안 업데이트가 발표되지 않아 패치가 발표 될 때까지 MySQL 환경설정 파일이 노출되지 않도록 주의
o 공격자의 익스플로잇 시도를 방해하기 위해 사용하지 않는 환경설정 파일의 더미 파일 생성
o 패치가 발표 될 때까지, 해당 취약점을 해결한 MySQL 기반의 데이터베이스 관리 시스템인 MariaDB, PerconaDB 사용 권고[2][3]

□ 기타 문의사항o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
o 뉴딜코리아 버그바운트팀 (070-7867-3721)

[참고사이트]
[1] http://legalhackers.com/advisories/MySQL-Exploit-Remote-Root-Code-Execution-Privesc-CVE-2016-6662.txt
[2] https://mariadb.org/download/
[3] https://www.percona.com/software/mysql-database

2016년 4월 1일 금요일

Oracle Java SE Critical Patch Update 권고


카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2318


Oracle Java SE Critical Patch Update 권고




□ 개요o 오라클社의 Java SE 7,8에서 원격코드 실행이 가능한 취약점이 발견됨[1]
o 공격자는 특수하게 조작된 웹 사이트 방문을 통해 다운로드 파일을 유도하여 악성코드 유포 가능
 
□ 해당 시스템o 영향 받는 소프트웨어
- Oracle JDK and JRE 7 Update 97 버전 및 하위 버전
- Oracle JDK and JRE 8 Update 73,74 버전 및 하위 버전
※ Java SE EE는 영향 없음

□ 권장방안o 취약점에 의한 피해를 줄이기 위하여 사용자는 다음과 같은 사항을 준수해야함
- 신뢰할 수 없는 웹사이트 방문 및 첨부파일을 열어보지 않음
- 설치된 제품의 최신 업데이트를 다운로드[2] 받아 설치하거나, Java 자동업데이트 설정을 권고[3]
 
□ 용어 정리o Java Runtime Environment(JRE) : 자바 언어로 개발된 소프트웨어를 실행하기 위해 필요한 플랫폼
 
□ 기타 문의사항o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

o 뉴딜코리아 버그바운트팀(070-7687-3721)
 
[참고사이트][1] http://www.oracle.com/technetwork/topics/security/alert-cve-2016-0636-2949497.html
[2] http://www.oracle.com/technetwork/java/javase/downloads/index.html
[3]
http://www.java.com/ko/download/help/java_update.xml