세계 보안 엑스포  전자정부 솔루션 페어  개인정보보호 페어  국제 사이버 시큐리티 컨퍼런스  세계 태양에너지 엑스포  스마트팩토리  세계 다이어트 엑스포  INFO-CON
[2.27 버그리포트] CVE-2017-6342 外
  |  입력 : 2017-02-27 18:03
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기
CVE-2017-6342, CVE-2017-6343, CVE-2017-6344
CVE-2017-6349, CVE-2017-6350


[보안뉴스 문가용 기자] 현지 시각으로 2월 27일, 우리나라 시간으로는 대략 27일에서 28일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들이다.


1. CVE-2017-6342
NVR 펌웨어 3.210.0001.10 2016-06-06 버전, Camera Firmware 2.000.0000.28.R 2016-03-29 버전, SmartPSS Software 1.16.1 2017-01-19 버전이 설치된 Dahua DHI-HCVR7216A-S3 기기들의 취약점으로 SmartPSS Auto Login 동안 MD5나 SHA-256 Admin Hash를 전송한다. 이로써 원격의 공격자들이 네트워크를 스니핑 해서 민감한 정보를 취득할 수 있게 된다.

2. CVE-2017-6343
NVR Firmware 3.210.0001.10 2016-06-06, Camera Firmware 2.400.0000.28.R 2016-03-29, SmartPSS Software 1.16.1 2017-01-19 버전이 설치된 Dahua DHI-HCVR7216A-S3 기기들의 웹 인터페이스의 취약점으로 원격의 공격자들이 비밀번호 없이도 로그인에 성공할 수 있게 해준다.

3. CVE-2017-6344
Grails PDF Plugin 0.6 버전의 XXE 취약점으로 원격의 공격자들이 조작된 XML 문서를 통해 임의의 파일을 읽을 수 있게 해준다.

4. CVE-2017-6349
vim 8.0.0377 패치 이전 버전의 u_read_undo 메모리 할당 위치의 정수 오버플로우 취약점으로 tree 길이값을 정확히 확인하지 않는다.

5. CVE-2017-6350
vim 8.0.0378 패치 이전 버전의 unserialize_uep 메모리 할당 위치의 정수 오버플로우 취약점으로 tree 길이값을 정확히 확인하지 않아 버퍼 오버플로우 공격이 발생할 수 있다.
[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>



GDPR(유럽 개인정보보호법) 시행이 1년 앞으로 다가왔습니다. 여러분의 회사는 얼마나 준비를 하고 계신가요?
GDPR에 대한 모든 준비를 끝마쳤다
부족하지만 어느 정도 준비를 마쳤다
이대로는 어렵다. 전문가의 손길이 필요하다
전혀 준비가 안됐다. 차라리 유럽관련 사업을 접겠다
전혀 준비가 안됐다. GDPR 컨설팅 업체는 없는 건가?
GDPR이 뭐지? 잘 모른다
기타(댓글로)