Latest Posts Recent Comments 문의사항 신고하기 이용안내 이벤트 포인트 리스트 공지사항 관리자문의

공지사항

고정공지

(자유게시판에서 질문 금지) 질문하신 유저는 통보 없이 "계정정리" 될수 있습니다.

놀이터 일간 추천 베스트

놀이터 일간 조회 베스트

URL 링크 : http://www.boannews.com/media/view.asp?i...amp;kind=1 
MS, 총 10종의 보안취약점 패치
어도비, 총 71개 보안취약점 패치


[보안뉴스 권 준 기자] 마이크로소프트(이하 MS) 사와 어도비 사에서 정기 보안 업데이트 및 신규 취약점 발견에 따른 보안 업데이트를 발표했다.

MS 사는 10월 보안위협에 따른 정기 보안 업데이트로 긴급(Critical) 5종, 중요(Important) 4종, 보통(Moderate) 1종 등 총 10종의 보안취약점에 대한 보안패치를 발표했다. 세부적인 보안 취약점 및 업데이트 정보는 다음과 같다.

20161012MS.jpg

[MS16-118] Internet Explorer용 누적 보안 업데이트(긴급)
이용자가 특수하게 제작된 악성 웹페이지를 방문하는 경우, 원격 코드 실행을 허용하는 취약점으로, 관련 취약점은 △다중 메모리 손상 취약점(CVE-2016-3331, 3382~3385, 3390) △다중 권한 상승 취약점(CVE-2016-3387, 3388) △다중 정보 노출 취약점(CVE-2016-3267, 3391)이다.

[MS16-119] Microsoft Edge용 누적 보안 업데이트(긴급)
이용자가 Microsoft Edge를 이용하여 특수하게 제작된 악성 웹페이지를 방문하는 경우, 원격 코드 실행을 허용하는 취약점으로, 관련 취약점은 △다중 메모리 손상 취약점(CVE-2016-3331, 3382, 3386, 3389, 3390, 7190, 7194) △정보 노출 취약점(CVE-2016-3267, 3391) △다중 권한 상승 취약점(CVE-2016-3387, 3388) △보안 기능 우회 취약점(CVE-2016-3392) △원격 코드 실행 취약점(CVE-2016-7189)이다.

[MS16-120] Microsoft 그래픽 구성 요소용 보안 업데이트(긴급)
이용자가 특수하게 제작된 악성 웹 사이트를 방문하거나 특수 제작된 악성 문서를 열람하는 경우, 원격 코드 실행을 허용하는 취약점으로, 관련 취약점은 △원격 코드 실행 취약점(CVE-2016-3393, 3396) △정보 노출 취약점(CVE-2016-3209, 3262, 3263) △다중 권한 상승 취약점(CVE-2016-3270, 7182)이다.

[MS16-121] Microsoft Office용 보안 업데이트(중요)
이용자가 특수 제작된 악성 Office 파일을 열람하는 경우, 원격 코드 실행을 허용할 수 있는 취약점으로, 관련 취약점은 MS 오피스 메모리 손상 취약점(CVE-2016-7193)이다.

[MS16-122] Microsoft 비디오 컨트롤용 보안 업데이트(긴급)
공격자가 Video Control이 메모리에 내용들을 제대로 다룰 수 없도록 할 경우, 원격 코드 실행을 허용할 수 있는 취약점으로, 관련 취약점은 MS 비디오 컨트롤 원격 코드 실행 취약점(CVE-2016-0142)이다.

[MS16-123] Windows 커널 모드 드라이버용 보안 업데이트(중요)
공격자가 대상 시스템에 로그온하여 특수하게 제작된 악성 어플리케이션을 실행하는 경우, 권한 상승이 허용되는 취약점으로, 관련 취약점은 다중 권한 상승 취약점(CVE-2016-3266, 3341, 3376, 7185, 7211)이다.

[MS16-124] Windows 레지스트리 보안 업데이트(중요)
공격자가 민감한 레지스트리 정보에 접근하는 경우, 권한 상승이 허용되는 취약점으로, 관련 취약점은 윈도우 커널 권한 상승 취약점(CVE-2016-0070, 0073, 0075, 0079)이다.

[MS16-125] 윈도우 진단 허브용 보안 업데이트(중요)
공격자가 대상 시스템에 로그온하여 특수하게 제작된 악성 어플리케이션을 실행하는 경우, 권한 상승이 허용되는 취약점으로, 관련 취약점은 윈도우 진단 허브 권한 상승 취약점(CVE-2016-7188)이다.

[MS16-126] Microsoft 인터넷 메세징 API용 보안 업데이트(보통)
공격자가 인터넷 메세징 API가 메모리에 내용들을 제대로 다룰 수 없도록 하는 경우, 정보 노출이 허용되는 취약점으로 관련 취약점은 IE 정보 노출 취약점(CVE-2016-3298)이다.

[MS16-127] Adobe Flash Player용 보안 업데이트(긴급)
지원되는 모든 버전의 Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows RT 8.1 및 Windows 10에 설치된 Adobe Flash Player의 취약점을 해결한 보안업데이트로, 관련 취약점은 Adobe 보안 업데이트 APSB16-32에 설명된 취약점이다.

앞서 언급한 10종의 취약점에 영향 받는 소프트웨어는 아래 사이트를 참고하면 되며, 영향 받는 소프트웨어를 이용하는 경우 MS 사의 보안 패치를 적용해야 한다.

- 한글 : https://technet.microsoft.com/ko-kr/library/security
- 영문 : https://technet.microsoft.com/en-us/library/security

Adobe Acrobat의 71개 취약점 보안 업데이트
또한, 어도비 사는 Acrobat DC/Reader DC 및 XI에서 발생하는 취약점을 해결한 보안 업데이트를 발표했다. 이에 낮은 버전 사용자는 악성코드 감염에 취약할 수 있어 해결방안에 따라 최신 버전으로 업데이트해야 한다. Adobe Acrobat의 71개 취약점 정보는 다음과 같다.

- 임의 코드 실행으로 이어질 수 있는 Use-After-Free 취약점(CVE-2016-1089, CVE-2016-1091, CVE-2016-6944, CVE-2016-6945, CVE-2016-6946, CVE-2016-6949, CVE-2016-6952, CVE-2016-6953, CVE-2016-6961, CVE-2016-6962, CVE-2016-6963, CVE-2016-6964, CVE-2016-6965, CVE-2016-6967, CVE-2016-6968, CVE-2016-6969, CVE-2016-6971, CVE-2016-6979, CVE-2016-6988, CVE-2016-6993)
- 임의 코드 실행으로 이어질 수 있는 힙 버퍼 오버플로우 취약점(CVE-2016-6939, CVE-2016-6994)
- 임의 코드 실행으로 이어질 수 있는 메모리 손상 취약점(CVE-2016-6940, CVE-2016-6941, CVE-2016-6942, CVE-2016-6943, CVE-2016-6947, CVE-2016-6948, CVE-2016-6950, CVE-2016-6951, CVE-2016-6954, CVE-2016-6955, CVE-2016-6956, CVE-2016-6959, CVE-2016-6960, CVE-2016-6966, CVE-2016-6970, CVE-2016-6972, CVE-2016-6973, CVE-2016-6974, CVE-2016-6975, CVE-2016-6976, CVE-2016-6977, CVE-2016-6978, CVE-2016-6995, CVE-2016-6996, CVE-2016-6997, CVE-2016-6998, CVE-2016-7000, CVE-2016-7001, CVE-2016-7002, CVE-2016-7003, CVE-2016-7004, CVE-2016-7005, CVE-2016-7006, CVE-2016-7007, CVE-2016-7008, CVE-2016-7009, CVE-2016-7010, CVE-2016-7011, CVE-2016-7012, CVE-2016-7013, CVE-2016-7014, CVE-2016-7015, CVE-2016-7016, CVE-2016-7017, CVE-2016-7018, CVE-2016-7019)
- Javascript API 실행으로 이어질 수 있는 우회 취약점(CVE-2016-6957)
- 기존에 패치된 취약점에 대한 보안 기능 우회 취약점(CVE-2016-6958)
- 임의 코드 실행으로 이어질 수 있는 정수 오버플로우 취약점(CVE-2016-6999)

이번 취약점에 영향 받는 소프트웨어는 △Adobe Acrobat DC/Reader DC △Acrobat XI △Reader XI이다.

20161012adobe.jpg


해결방안은 Adobe Acrobat DC 사용자의 경우 △Windows, Mac 환경의 Adobe Acrobat DC 사용자는 15.020.20039 버전 또는 15.006.30243 버전으로 업데이트 적용 △Adobe Acrobat Reader Download Center(https://get.adobe.com/kr/reader/)에 방문하여 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드하면 된다.

Adobe Acrobat Reader DC 사용자는 △Windows, Mac 환경의 Adobe Acrobat Reader DC 사용자는 15.020.20039 버전 또는 15.006.30243 버전으로 업데이트 적용 △Adobe Acrobat Reader Download Center(https://get.adobe.com/kr/reader/)에 방문하여 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드하면 된다.

Adobe Acrobat XI 사용자의 경우 △Windows, Mac 환경의 Adobe Acrobat XI 사용자는 11.0.18 버전으로 업데이트 적용 △Adobe Acrobat Reader Download Center(https://get.adobe.com/kr/reader/)에 방문하여 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드하면 된다.

Adobe Reader XI 사용자는 △Windows, Mac 환경의 Adobe Reader XI 사용자는 11.0.18 버전으로 업데이트 적용 △Adobe Acrobat Reader Download Center(https://get.adobe.com/kr/reader/)에 방문하여 최신 버전을 설치하거나, 자동 업데이트를 이용하여 업그레이드하면 된다.

이번에 발견된 취약점 가운데 하나인 Use-After-Free 취약점은 소프트웨어 구현 시 동적 혹은 정적으로 할당된 메모리를 해제했음에도 불구하고 이를 계속 참조하여 발생하는 취약점을 의미한다.

보다 구체적인 사항은 한국인터넷진흥원 인터넷침해대응센터(국번없이 118)로 문의하거나
참고사이트(https://helpx.adobe.com/security/products/acrobat/apsb16-33.html)를 참조하면 된다.


 
[권 준 기자(editor@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

자료만 받아갈줄 아는 회원님들께, 개발자님들에게 최소한의 경우는 우리가 피드백으로 보답하는 겁니다

문제가 있던 없던 그동안 고생하신 것을 생각하여 피드백 작성을 부탁 드립니다
­
엮인글 :

의견쓰기::  상업광고, 인신공격,비방, 욕설, 아주강한음담패설등의 코멘트는 예고없이 삭제될수 있습니다. 회원정리 게시판

profile

프리네

2016.10.15 00:49
가입일: 2016:05.06
총 게시물수: 310
총 댓글수: 13182

어도비는 정말 취약점이 마르질 않는군요....그간 업데이트만 봐도 엄청난 양인데...

profile

종이책

2016.10.15 09:48
가입일:
총 게시물수: 11
총 댓글수: 115

사실 플래시도 그렇고 윈도우 취약점의 절반은 어도비가 원흉인것 같아요.

profile

세고비아

2016.10.15 10:41
가입일:
총 게시물수: 3
총 댓글수: 108

어도비 자동 업데이트 되더만  이런 패치 엿군요

profile

영원한

2016.10.18 09:08
가입일:
총 게시물수: 37
총 댓글수: 7469

이제야 알겠네요!  정보 고맙습니다.

profile

MANIAC

2016.10.18 09:30
가입일:
총 게시물수: 0
총 댓글수: 40

정보 감사합니다~.

profile

큐튜큐튜

2016.10.24 22:59
가입일: 2018:10.14
총 게시물수: 33
총 댓글수: 364

유익한 정보 고맙습니다.

profile

아파야낫는다

2017.05.03 07:55
가입일: 2015:11.27
총 게시물수: 7
총 댓글수: 1065

좋은 소식 감사합니다

List of Articles

IT정보 구글플레이 성인 사이트 광고로 도배

신고 해도 최소 몇 시간에서 하루 넘게 걸려 [출처 : 지디넷코리아=최병준 기자] #1. A모바일 게임업체에 다니는 B게임 담당자는 일요일 저녁마다 속이 타들어간...

  • 등록일: 2016-10-18

657

VIEWS

7

COMMENTED

IT정보 삼성전자, 세계 최초 10나노 공정 AP 양산

14나노 이어 인텔·대만TSMC 따돌려…내년초 갤럭시S8 등에 적용 파운드리 시장 주도권 노려 [출처 : 한국경제  김현석 기자 ]   삼성전자가 세계 최초로 10나노미...

  • 등록일: 2016-10-17

224

VIEWS

16

COMMENTED

IT정보 국내 최대 개발자 컨퍼런스 '데뷰 2016' D-7.. 네이버 AI 비서 '라온'성능에 관심 쏠려

한국어 인식률 95% 딥러닝 기반 응용기술 온라인 서비스 넘어 스마트카.스마트홈 등 오프라인 접목할지 촉각   [출처 : 파이낸셜뉴스 김미희 기자] 일주일 앞으로...

  • 등록일: 2016-10-17

201

VIEWS

4

COMMENTED

일반정보 드디어 출시된 플레이스테이션 VR 개봉기, Sony PlayStation VR unboxing

드디어 출시된 플레이스테이션 VR 개봉기, Sony PlayStation VR unboxing

  • 등록일: 2016-10-17

274

VIEWS

5

COMMENTED

IT정보 '노트7' 들고 美 항공기 타면 벌금 2억?…"연방범죄로 간주"

(서울=뉴스1) 김보람 기자 = 삼성전자 '갤럭시노트7'을 소지하고 미국 항공기를 타다 적발되면 연방법 위반 범죄로 간주돼 최대 2억원의 벌금을 물어야 한다. 16...

  • 등록일: 2016-10-17

127

VIEWS

12

COMMENTED

윈도정보 MS, 내년 3월 윈도10 두번째 대형 업데이트

마이크로소프트(MS)가 윈도10의 두번째 메이저 업데이트 ‘레드스톤2’를 내년 3월 공개한다.  14일(현지시간) 미국 지디네에 따르면, MS는 윈도10 레드스톤2 업데...

  • 등록일: 2016-10-17

321

VIEWS

19

COMMENTED

IT정보 마술처럼 '싹' 사라지는 반도체 부품 나왔다

스스로 분해할 수 있는 반도체 소자  국민대 최성진 교수팀 "기밀정보 저장 소자·체내 의료센서로 활용"  [출처 : 연합뉴스 박주영 기자] 마술처럼 수 초 안에 흔...

  • 등록일: 2016-10-16

269

VIEWS

12

COMMENTED

일반정보 미국 직구 자주 하신다면 이베이츠에서 적립금 쌓으세요. file

Asus RT-AC68P 유무선공유기 리퍼 제품을 뉴에그에서 $99에 판매한다길래 검색하다가  이베이츠라는 적립금 사이트를 알게 돼서 어젯밤에 처음 방문했습니다. 이...

  • 등록일: 2016-10-15

446

VIEWS

14

COMMENTED

일반정보 카카오, 카카오톡 감청영장 자료제공 중단

[출처 : 아이뉴스24>성상훈기자] 앞으로는 수사기관의 감청영장 집행이 있더라도 압수수색이 쉽지 않을 것으로 보인다. 카카오 관계자는 14일 "대법원 판결에 따...

  • 등록일: 2016-10-15

217

VIEWS

8

COMMENTED

일반정보 "세금회피·독점 갑질"…국감서 구글 난타

구글 로고와 구글 본사의 피차이 대표(자료) "고정밀 지도 반출 의도 불투명"…R&D 센터 '먹튀' 지적 구글 대표 "모른다" 등 원론적 답변만 [출처 : 연합뉴스 ...

  • 등록일: 2016-10-15

118

VIEWS

6

COMMENTED

IT정보 시만텍 “금융 관련 신종 트로이목마 확산”

 [출처 : 디지털데일리 최민지 기자] 시만텍(www.symantec.co.kr)은 최근 전세계 다수의 금융기관을 겨냥한 신종 악성코드 ‘오디나프 트로이목마(Trojan.Odinaff)...

  • 등록일: 2016-10-15

101

VIEWS

6

COMMENTED

IT정보 [SNS 세상은 지금] 사라진 구글앱 `행아웃`…조롱·도전 뒤섞인 평가

[출처 : 매일경제 이선희 기자] 구글 안드로이드 운영체제(OS) 기본 메신저가 행아웃에서 듀오로 바뀌었다. 구글은 최근 구글모바일서비스(GMS) 파트너사에 "구글...

  • 등록일: 2016-10-15

205

VIEWS

5

COMMENTED

일반정보 진정한 게이머를 위한 게이밍 노트북, 에이수스 G752VS 개봉기 : ASUS G752VS Unboxing

진정한 게이머를 위한 게이밍 노트북, 에이수스 G752VS 개봉기 : ASUS G752VS Unboxing

  • 등록일: 2016-10-14

302

VIEWS

10

COMMENTED

IT정보 오바마 "AI가 미국 핵무기 시스템 해킹할 수도"

[머니투데이 최광 기자] ["AI 공격이 사이버 종말은 아냐…보안 능력 키우기 위해 총력"] 버락 오바마 미 대통령 /사진=블룸버그버락 오바마 미국 대통령이 인공지...

  • 등록일: 2016-10-14

282

VIEWS

5

COMMENTED

윈도정보 MS와 어도비, 각종 보안 취약점 무더기 ‘패치’

MS, 총 10종의 보안취약점 패치 어도비, 총 71개 보안취약점 패치 [보안뉴스 권 준 기자] 마이크로소프트(이하 MS) 사와 어도비 사에서 정기 보안 업데이트 및 신...

  • 등록일: 2016-10-14

160

VIEWS

7

COMMENTED