레노버, 인텔 기술과 관련된 취약점 16개 패치

2019-03-18 16:37
  • 카카오톡
  • 네이버 블로그
  • url
그대로 놔두기에는 상당히 위험한 취약점들이 총 16개
펌웨어에서 나온 취약점 5개, CSME, SPS, TEE, AMT에서 나온 것이 11개


[보안뉴스 문가용 기자] 레노버(Lenovo)가 위험도가 높은 것으로 파악된 취약점 16개를 패치했다. 권한 상승, 정보 노출, 디도스 등의 공격으로 이어질 수 있는 인텔 관련 오류들이라고 한다. 인텔 펌웨어와 관련된 취약점은 총 5개이고, 인텔의 통합 보안 관리 엔진(CSME), 서버 플랫폼 서비스(SPS), 신뢰 실행 엔진(TEE), 액티브 관리 기술(AMT)에서 나온 것들이 11개다.


[이미지 = iclickart]

인텔의 펌웨어와 관련된 취약점은 다음과 같다.
1) CVE-2018-12201
2) CVE-2018-12202
3) CVE-2018-12203
4) CVE-2018-12204
5) CVE-2018-12205
이 취약점들은 레노버 데스크톱, 아이디어패드(IdeaPad), 스토리지(Storage), 싱크패드(ThinkPad), 싱크서버(ThinkServer), 싱크스테이션(ThinkStation), 싱크시스템(ThinkSystem) 제품들에 영향을 준다고 한다.

이 중 인텔 플랫폼 샘플(Intel Platform Sample)과 실리콘 레퍼런스(Silicon Reference) 펌웨어에서 발견된 권한 상승 취약점이 최악의 취약점이다. CVSS 7.5점을 받은 CVE-2018-12204와 7.6점을 받은 CVE-2018-12205가 바로 그것이다.

그 외 나머지 11개 취약점은 CVE-2018-12188, CVE-2018-12189, CVE-2018-12190, CVE-2018-12191, CVE-2018-12192, CVE-2018-12199, CVE-2018-12198, CVE-2018-12200, CVE-2018-12187, CVE-2018-12196, CVE-2018-12185인데, 전부 고위험군이다.

인텔의 업데이트 권고문에 따르면 “이 취약점들이 공격자들에게 익스플로잇 될 경우 권한 상승, 정보 유출, 디도스 공격 등을 할 수 있게 된다”고 한다. 이 취약점들에 영향을 받은 레노버 제품들은 레노버 데스크톱, 아이디어패드, 싱크패드, 싱크서버, 싱크스테이션, 싱크시스템이다.

이 중 최악의 취약점으로 꼽히는 건 CVE-2018-12190으로, CSME에서 발견됐고, CVSS 점수 8.2점을 받았다. CSME에서 자체적인 입력 값 검사 및 필터링이 제대로 이뤄지지 않고 있어서 생기는 문제이며, 익스플로잇 될 경우 로컬에 접근한 공격자가 임의의 코드를 실행할 수 있게 된다고 한다.

그 다음으로 위험한 취약점은 CVE-2018-12187로, 인텔의 액티브 관리 기술에서 발견됐으며, 네트워크 접근을 통해 익스플로잇 될 경우 디도스 상태를 만들 수 있게 된다. 그 다음은 CVE-2018-12200으로 인텔의 캐퍼빌리티 라이선싱 서비스(Capability Licensing Service)에서 발견됐으며, 권한이 낮은 사용자가 권한을 상승시킬 수 있게 해준다.

레노버는 자체 보안 권고문을 통해 “인텔 CSME, 서버 플랫폼 서비스, 신뢰 실행 엔진, 인텔 액티브 관리 기술을 최신 버전으로 업데이트 하는 것이 안전하다”며, “해당 제품 목록(https://support.lenovo.com/kr/ko/solutions/len-25083)을 통해 업데이트가 필요한 장비를 보유하고 있는지 확인할 수 있다”고 안내했다.

그 외에 레노버는 2G, 3G, 4G 레노버 장비들의 최대 출력 파워를 줄이기 위해 만들어진 다이내믹 파워 리덕션 유틸리티(Dynamic Power Reduction Utility)에서 발견된 중간급 위험도의 취약점 CVE-2019-6149를 패치하기도 했다. 이 취약점은 인텔과는 상관이 없는 것으로 알려져 있다. 레노버는 이 취약점을 어떻게 발견했는지 언급하지 않았다.

다만 “이 취약점을 익스플로잇 할 경우 장비에 접근 가능한 악성 사용자가 높은 권한으로 코드를 실행할 수 있게 된다”고 경고하기만 했다.

3줄 요약
1. 레노버, 인텔의 패치 뒤이어 자사 제품군에 대한 다양한 업데이트 발표.
2. 총 16개 취약점 패치됐는데, 5개는 인텔 펌웨어와 관련된 것, 11개는 CSME, SPS, TEE, AMT에서 나옴.
3. 레노버 제품 지원 웹사이트 통해 패치 필요한 제품군 확인 가능.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 지인테크

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 지오멕스소프트

    • 원우이엔지

    • HS효성인포메이션시스템

    • TVT코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 홍석

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 유니뷰

    • 비전정보통신

    • 아이원코리아

    • 인터엠

    • 위트콘

    • 성현시스템

    • 한국씨텍

    • 투윈스컴

    • 스피어AX

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 경인씨엔에스

    • 디비시스

    • 트루엔

    • 세연테크

    • 프로브디지털

    • 동양유니텍

    • 포엠아이텍

    • 넥스트림

    • 핀텔

    • 위즈코리아

    • 삼오씨엔에스

    • 벨로크

    • 피앤피시큐어

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • (주)일산정밀

    • 아이엔아이

    • 새눈

    • 미래시그널

    • 인빅

    • 유투에스알

    • 에이티앤넷

    • 케비스전자

    • 한국아이티에스

    • 엣지디엑스

    • 네티마시스템

    • 에이앤티글로벌

    • 이엘피케이뉴

    • 와이즈콘

    • 현대틸스
      팬틸트 / 카메라

    • 제네텍

    • 구네보코리아주식회사

    • 창성에이스산업

    • 에이앤티코리아

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 티에스아이솔루션

    • 엔에스티정보통신

    • 엔시드

    • 포커스에이아이

    • 넥스텝

    • 엘림광통신

    • 메트로게이트
      시큐리티 게이트

    • 레이어스

    • 주식회사 에스카

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기