CVE-2016-5640, CVE-2016-5666
[보안뉴스 문가용] 현지 시각으로 8월 2일, 우리나라 시간으로는 대략 2일에서 3일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.
.jpg)
1. CVE-2016-6259
Xen 4.5.x~4.7.x 버전의 취약점으로 32비트 예외 및 이벤트 전송 시 Supervisor Mode Access Prevention 화이트리스팅이 도입되지 않는다. 이로써 로컬의 32비트 PV 게스트 OS 커널을 통해 DoS 공격이 가능해진다.
2. CVE-2016-4833
워드프레스용 Nofollow Links 플러그인 1.0.11 이전 버전의 XSS 취약점으로 원격의 공격자가 임의의 웹 스크립트나 HTML을 주입할 수 있게 해준다.
3. CVE-2016-5639
1.4.0.13 이전 버전의 펌웨어가 설치된 Crestron AirMedia AM-100 기기의 cgi-bin/login.cgi에 있는 directory traversal 취약점으로 원격의 공격자가 임의의 파일을 읽어들일 수 있게 해준다.
4. CVE-2016-5640
1.4.0.13 이전 버전의 펌웨어가 설치된 Crestron AirMedia AM-100 기기의 cgi-bin/rftest.cgi에 있는 directory traversal 취약점으로 원격의 공격자가 임의의 파일을 읽어들일 수 있게 해준다.
5. CVE-2016-5666
1.3039.00040 이전 버전의 펌웨어가 설치된 Crestron Electronics DM-TXRX-100-STR 기기의 취약점으로 클라이언트가 인증을 하는 것 외에는 별도의 인증 과정이 없다. 이로써 원격의 공격자가 접근 권한을 탈취할 수 있게 된다.
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>