CVE-2016-9294, CVE-2016-9296
[보안뉴스 문가용 기자] 현지 시각으로 11월 11일, 우리나라 시간으로는 대략 11일에서 12일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.
.jpg)
1. CVE-2016-9285
Exponent CMS v2.4.0 버전의 framework/modules/addressbook/controllers/addressController.php의 취약점으로 원격의 공격자가 사용자 정보를 읽어들일 수 있게 해준다.
2. CVE-2016-9286
Exponent CMS v2.4.0patch1 버전의 framework/modules/users/controllers/usersController.php의 취약점으로 사용자 기록에 대한 접근을 제대로 막지 않는다. 이로써 원격의 공격자가 임의의 주소 정보를 읽어들일 수 있게 된다.
3. CVE-2016-9288
Exponent CMS v2.4.0과 그 이전 버전의 framework/modules/navigation/controllers/navigationController.php의 취약점으로 DragnDropReRank 함수의 target이라는 매개변수가 SQL 인젝션에 활용될 수 있다.
4. CVE-2016-9294
Artifex Software, Inc. MuJS 5008105780c0b0182ea6eda83ad5598f225be3ee 이전 버전의 취약점으로 공격자가 malformed labeled break/continue in JavaScript 접근을 통해 DoS 공격을 할 수 있게 해준다. NULL pointer dereference와 관련이 있다.
5. CVE-2016-9296
p7zip 16.02과 여러 다른 이전 버전의 null pointer dereference 버그로 malformed 7z 파일들을 디코딩할 때 시스템 크래시나 DoS 공격 가능성이 발생한다.
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>








.gif)





