CVE-2016-2003, CVE-2016-2202
[보안뉴스 문가용] 현지 시각으로 4월 20일, 우리나라 시간으로는 대략 20일에서 21일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.
.jpg)
1. CVE-2016-0891
EMC ViPR SRM 3.7 이전 버전의 관리자 페이지에 있는 CSRF 취약점으로 원격의 공격자가 인증 단계를 하이재킹 할 수 있게 해준다.
2. CVE-2016-1384
Cisco IOS 15.1과 15.5, IOS XE 3.2~3.17 버전의 NTP implementation에 있는 취약점으로 원격의 공격자가 조작된 패킷을 통해 시스템 시간을 조작할 수 있게 된다. Bug ID CSCux46898과 동일하다.
3. CVE-2016-2002
HPE Vertica 7.0.2.12 이전의 7.0.x 버전, 7.1.2-12 이전의 7.1.x 버전, 7.2.2-1 이전의 7.2.x 버전의 Analytics Management Console의 validateAdminConfig handler에 있는 취약점으로 원격의 공격자가 mcPort 매개변수를 통하여 임의의 코드를 실행할 수 있게 해준다. ZDI-CAN-3417과 동일하다.
4. CVE-2016-2003
HPE P9000 Command View Advanced Edition Software(CVAE) 7.x와 8.4.0-00 이전의 8.x 버전, XP7 CVAE 7.x와 8.4.0-00 이전의 8.x 버전에 있는 취약점으로 원격의 공격자가 조작된 자바 객체를 통하여 임의의 명령을 실행할 수 있게 해준다. Apache Commons Collections 라이브러리와 연관이 있다.
5. CVE-2016-2202
Symantec Altiris IT Management Suite(ITMS) 7.6HF7 버전의 Management Agent의 Inventory Solution에 있는 취약점으로 로컬 사용자가 애플리케이션 블랙리스트 제한 기능을 우회할 수 있게 해준다.
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>














