Internet Explorer 6, 7에서 0-day 나왔다네요.

비스트 님의 블로그에서 알게되었습니다. 저도 버그트랙(버그트럭이 아니에요)을 구독하지만 그냥 지나쳤는데, 비스트 님은 콕 집어내셨네요. 이것이 고수와 하수의 차이 같습니다 ㅜㅜ

비스트 님 말씀대로 CSS 처리에 관해 취약점이 있으며, 이미 공격 코드가 공개된 상황입니다. 공격자는 이 공격 코드를 이용해서 원격으로 코드를 실행할 수 있는 권한을 가지게 되구요. IE 6, 7에 대한 취약점이니만큼 Windows 98부터 Windows Vista까지 영향을 받습니다.

해결책은? 현재로서는 IE 8로 업그레이드 하는 수 밖에 없겠습니다. 이게 언제 패치될 지도 미지수구요.

자세한 내용은 아래에서 확인해보세요.

http://www.securityfocus.com/bid/37085

Similar Posts

  • 세미콜론을 이용한 IIS 0-day 는 관리자의 실수?

    얼마 전부터 커뮤니티나 보안 블로그 등에 올라오는 제로데이가 있습니다. IIS 에서 업로드 필터를 우회하여 asp, php 같은 파일들을 올리는 취약점입니다. 아래 글에 자세하게 설명되어 있네요. MS IIS 파일 확장자 처리오류 취약점 주의 :: http://hacked.tistory.com/438 그리고 어제 MS 에서 이에 대해 글을 올렸네요.  Results of Investigation into Holiday IIS Claim :: http://blogs.technet.com/msrc/archive/2009/12/29/results-of-investigation-into-holiday-iis-claim.aspx 한 마디로 말하면, 자신들은…

  • Adobe 0-day 취약점을 이용한 Mass Injections (via Websense)

    지난 6월 5일에 발견된 Adobe 0-day 취약점이 공식패치가 나왔는데도 여전히 이슈로 회자되고 있습니다. 각종 보안 매체에서 소식을 전하고 대응방법도 알려주고 공식패치 소식까지 알려줬지요. 리눅스 사용자를 위한 대응방법을 안 알려줘서 아쉬웠지만요. Adobe Flash Player/Acrobat/Reader 신규 취약점 주의 :: http://www.krcert.or.kr/secureNoticeView.do?num=419&seq=-1 그리고 또 다른 보안 매체에서는 이 취약점을 이용하여 어떤 공격이 가능한지 발표되었습니다. 그 중의 한 매체가 Websense…

  • 올블로그, 악성코드에 취약하다.

    오늘 “<p> 태그와 block, inline의 관계“라는 제목의 글을 올리고 놀라고 말았다. 올블로그의 실시간 글 목록에서 제목의 “<p>” 부분을 태그로 인식한 것이다. 아래는 캡쳐 화면이다. 이게 무슨 큰 문제이냐고 할 지 모르지만, 의외로 큰 허점이 될 수 있다. 제목에서 태그를 인식하고 목록에서 그것을 표현한다는 것은 악성태그 역시 인식이 된다는 얘기다. 올블로그 측에서 <p> 태그처럼 별 문제…

  • HackThisSite Realistic :: Fischer’s Animal Products

    문제 :: http://www.hackthissite.org/playlevel/4/ 올린사람 : SaveTheWhales 헬로우. 컴퓨터와 웹사이트를 해킹하는 방법을 알아보다가 친구로부터 당신을 소개받았어요. 당신이 저를 도와줄 지 궁금한데요. 단지 재킷과 지갑 등을 팔기 위해 하루에 수 백만 마리의 동물을 죽이는 가게가 있거든요. 그 웹사이트에 찾아가봤는데 그들은 고객의 이메일 리스트를 가지고 있는 것 같아요. 당신이 해킹을 해서 그 이메일 리스트를 제게 보내줄 수 있나요?…

  • Directory Traversal in Apache2

    Directory Traversal 란? 2010년에 발표된 OWASP Top10[^1]에서 A6번으로 “보안상 잘못된 구성”이라는 항목이 있습니다. 이 항목에는 서버환경 구성, OS 및 애플리케이션 업데이트 여부, 기타 설정 등이 포함됩니다. 그 중의 하나가 “Directory Traversal”입니다. 이 취약점은 공격자가 서버의 경로를 거슬러 올라가면서 관리자가 유저에게 보일 생각이 없는 파일이나 디렉토리를 열람/실행하는 것을 말하지요. [그림1] Directory Traversal Linux 상에서 Apache2 웹서버를…

  • 워드프레스, 원격으로 어드민 패스워드를 수정하는 취약점

    전세계적으로 블로그툴로써 워드프레스가 많이 쓰입니다. 각 나라별로 번역도 활발히 이루어지고 다양한 플러그인과 테마들이 있죠. 국내에서야 텍스트큐브가 가장 많이 쓰이지만, 솔직히 워드프레스가 조금 더 나은 것 같습니다. 전 DB 변환이 귀찮아서 워드프레스도, GR 블로그도 쓰다가 그만뒀지요. 원래부터 태터툴즈를 써왔거든요. 그런데 전세계적으로 많이 쓰이는 워드프레스에 보안취약점이 생겼습니다. 원격으로 어드민 패스워드를 수정할 수 있는 취약점입니다. 이미 실행코드도 공개되었습니다….

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다