CVE-2015-1905, CVE-2015-1906, CVE-2015-2134
CVE-2015-2869, CVE-2015-4245
[보안뉴스 주소형] 현지 시각으로 7월 21일, 우리나라 시간으로는 대략 21일에서 22일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.
1. CVE-2015-1905
IBM BPM 7.5.x~7.5.1.2, 8.0.x~8.0.1.3, 8.5.0~8.5.0.1, 8.5.5~8.5.5.0, 8.5.6~8.5.6.0 버전의 REST API에서 발견된 취약점으로 인증된 사용자가 원격에서 명시되지 않은 벡터를 통해 의도된 접속 제한을 우회할 수 있게 해줍니다.
2. CVE-2015-1906
IBM BPM 7.5.x~7.5.1.2, 8.0.x~8.0.1.3, 8.5.0~8.5.0.1, 8.5.5~8.5.5.0, 8.5.6~8.5.6.0 버전의 REST API에서 발견된 취약점으로 조작된 인증된 사용자가 원격에서 조작된 URL을 통해 임의의 웹 스크립트나 HTML을 주입할 수 있게 해줍니다.
3. CVE-2015-2134
HP SMH 7.5.0 이전 버전에서 발견된 CSRF 취약점으로 인증된 사용자가 원격에서 알려지지 않은 벡터를 통해 명시되지 않은 인증을 납치할 수 있게 해줍니다.
4. CVE-2015-2869
Ghisler Total Commander의 FileInfo plugin 2.22 이전 버전에서 발견된 취약점으로 1) COFF 아카이브 라이브러리 파일의 Archive Member Header에 있는 Size 값, 2) COFF 아카이브 라이브러리 파일의 첫 번째 Linker Member에 있는 Symbols 값의 Number, 3) Linear Executable의 LE Header에 있는 Resource Table Count 값, 4) Linear Executable 파일의 Resource Table Entry에 있는 값을 통해 서비스 거부를 할 수 있게 해줍니다.
5. CVE-2015-4245
Cisco WebEx Training Center에서 발견된 XSS 취약점으로 공격자가 원격에서 명시되지 않은 값을 통해 임의의 웹 스크립트나 HTML을 주입할 수 있게 해줍니다. 이는 Bug ID CSCut92274와 동일합니다.
Copyrighted 2015. UBM-Tech. 117153:0515BC
[국제부 주소형 기자(sochu@boannews.com)]
<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>