CVE-2016-9152, CVE-2016-8740
[보안뉴스 문가용 기자] 현지 시각으로 12월 5일, 우리나라 시간으로는 대략 5일에서 6일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.
.jpg)
1. CVE-2016-9835
Zikula 1.3.11 이전의 1.3.x 버전과 1.4.4 이전의 1.4.x 버전의 jcss.php의 directory traversal 취약점으로 원격의 공격자가 PHP 객체 주입을 할 수 있도록 해준다.
2. CVE-2016-9836
Joomla! CMS 3.6.5 이전 버전의 JFilterInput::isFileSafe()의 파일 스캔 매커니즘의 취약점으로 PHP 파일 확장자 중 일부를 인식하지 않는다. 이 때문에 사용자가 일정 파일들을 업로드 하거나 실행할 수 없게 된다. 해당 확장자는 ‘.php6’, ‘.php7’, ‘.phtml’, ‘.phpt’이다.
3. CVE-2016-7171
시만텍 NetBackup 2.0.1 이전 버전의 NetApp Plug-in의 취약점으로 서버 인증서가 고유하지 않다. 이로써 위장 공격이 가능해진다.
4. CVE-2016-9152
SPIP 3.1.3 ecrire/exec/plonger.php의 XSS 취약점으로 원격의 공격자가 임의의 웹 스크립트나 HTML을 주입할 수 있게 해준다.
5. CVE-2016-8740
Apache HTTP Server 2.4.17~2.4.23 버전의 mod_http2 모듈의 취약점으로 Protocols 환경설정에 h2나 h2c가 포함되어 있다면 요청의 헤더 길이를 제한하지 않는다. 이로써 원격의 공격자가 DoS 공격을 할 수 있도록 해준다.
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>











.gif)


