레이블이 Jackson인 게시물을 표시합니다. 모든 게시물 표시
레이블이 Jackson인 게시물을 표시합니다. 모든 게시물 표시

2017년 12월 6일 수요일

아파치 스트럿츠2(Apache Struts2) 보안 업데이트 권고 (2017.12.06)

 뉴딜코리아 홈페이지 

아파치 스트럿츠2(Apache Struts2) 보안 업데이트 권고
(2017.12.06)




□ 개요
 o Apache Struts2에서 서비스 거부 및 임의 코드 실행이 가능한 취약점이 발견 [1]
 o 취약한 버전을 사용 중인 서버의 담당자는 해결방안에 따라 최신 버전으로 업데이트 권고
 
□ 내용
 o Struts REST 플러그인에서 JSON 페이로드를 처리할 때 발생하는 서비스 거부 취약점(CVE-2017-15707)
  o Jackson-databind에서 직렬화 결함이 발생하여 ObjectMapper의 readValue 메소드에 특수하게 조작 된 페이로드 전송 시 임의  코드 실행 가능한 취약점(CVE-2017-7525)
 
 □ 영향을 받는 버전
 o Apache Struts 2.5~ 2.5.14

 □ 해결 방안

 o CVE-2017-15707
    - 취약점에 영향을 받지 않는 버전으로 업데이트 수행(Apache Struts 2.5.14.1) [3]
      또는, 기본 JSON-lib 대신 Jackson 사용

 o CVE-2017-7525
    - 취약점에 영향을 받지 않는 버전으로 업데이트 수행(Apache Struts 2.5.14.1) [3] 
      또는, Jackson dependencies를 취약점에 영향을 받지 않는 버전으로 수동 업데이트
  
 [참고사이트]
  [1] https://cwiki.apache.org/confluence/display/WW/S2-054
  [2] https://cwiki.apache.org/confluence/display/WW/S2-055
  [3] https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.14.1
   
 

취약점 분석 & 모의해킹 수행
뉴딜코리아 컨설팅사업부(070-7867-3721, ismsbok@gmail.com)