CVE-2016-6536, CVE-2016-6537
.jpg)
[보안뉴스 문가용] 현지 시각으로 9월 18일, 우리나라 시간으로는 대략 18일에서 19일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.
1. CVE-2016-5814
Rockwell Automation RSLogix Micro Starter Lite, RSLogix Micro Developer, RSLogix 500 Starter Edition, RSLogix 500 Standard Edition, RSLogix 500 Professional Edtion의 버퍼 오버플로우 취약점으로 원격의 공격자가 조작된 RSS 파일을 통해 임의의 코드를 실행할 수 있게 해준다.
2. CVE-2016-6415
시스코 IOS 12.1~12.4 버전, 15.0~15.6 버전, IOS XE~3.18S 버전, IOS XR 4.3.x 버전과 5.0.x~5.2.x 버전, PIX 7.0 이전 버전의 서버 IKEv1 도입에 있는 취약점으로 원격의 공격자가 기기 메모리를 통해 민감한 정보를 취득할 수 있게 해준다. Bug ID CSCvb29204, CSCvb36055, BENIGNCERTAIN과 동일하다.
3. CVE-2016-6535
펌웨어 X9.03.24.00.071일 설치된 AVer Information EH6108H+ 기기들에 있는 취약점으로 계정들이 하드코딩 되어 있다. 이로써 원격의 공격자들이 루트 접근 권한을 취득할 수 있게 된다.
4. CVE-2016-6536
펌웨어 X9.03.24.00.071일 설치된 AVer Information EH6108H+의 /setup URI에 있는 취약점으로 원격의 공격자가 의도된 페이지 접근 장치를 우회하거나 암호를 수정할 수 있게 해준다.
5. CVE-2016-6537
펌웨어 X9.03.24.00.071일 설치된 AVer Information EH6108H+ 기기들에 있는 취약점으로 암호를 평문 base64 포맷으로 저장하고 HTTP 쿠키 헤더에 평문 크리덴셜을 요청한다. 이로써 공격자들이 민감한 정보를 취득할 수 있게 된다.
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>