CVE-2016-3082, CVE-2016-4002
[보안뉴스 문가용] 현지 시각으로 4월 26일, 우리나라 시간으로는 대략 26일에서 27일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.
.jpg)
1. CVE-2016-1601
SUSE Linux Enterprise 12 SP1에서 사용되는 yast2-users 3.1.47 이전 버전의 취약점으로 AutoYaST 설치 시 빈 암호 필드를 제대로 설정하지 않는다. 이를 통해 특정 공격이 들어올 수 있게 된다.
2. CVE-2016-3074
GD Graphics Library 2.1.1의 Integer signedness 오류로 원격의 공격자가 DoS 공격을 하거나 임의의 코드를 실행할 수 있게 해준다.
3. CVE-2016-3081
Apache Struts 2.3.20.2 이전의 2.x 버전, 2.3.24.2 이전의 2.3.24.x 버전, 2.3.28.1 이전의 2.3.28.x 버전에 있는 취약점으로 Dynamic Method Invocation이 시작될 때 원격의 공격자가 임의의 코드를 실행할 수 있게 된다.
4. CVE-2016-3082
Apache Struts 2.3.20.2 이전의 2.x 버전, 2.3.24.2 이전의 2.3.24.x 버전, 2.3.28.1 이전의 2.3.28.x 버전의 XSLTResult의 취약점으로 원격의 공격자가 임의의 코드를 실행할 수 있게 해준다.
5. CVE-2016-4002
QEMU의 mipsnet_receive 함수의 버퍼 오버플로우 취약점으로 게스트 NIC의 설정조정을 통해 대형 패킷을 받을 수 있도록 하면 원격의 공격자가 DoS 공격을 할 수 있게 된다. 임의의 코드 실행도 가능해진다.
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>














