까막눈의 보안소식. 2010년 7월 1주차

OWASP Top 10 2010 한글판

http://www.securityplus.or.kr/xe/?module=file&act=procFileDownload&file_srl=25999&sid=00866c962d596769cb97cd9fadb81947

SecurityPlus 에서 OWASP 2010의 한글판을 공개하였습니다. 이 문서는 저작자표시 & 동일조건변경허락 조건으로 CCL 을 따릅니다.

이번에 새로 추가된 A10(검증되지 않은 리다이렉트와 포워드)는 최근 단축 URL 로 인한 피싱에서 많이 쓰이고 있고, 악성코드 유포 방법으로도 쓰이고 있죠. 그리고 A6(보안상 잘못된 구성)도 새로 추가되었습니다. 점점 웹 서버의 기능이 다양해지면서 기본설정이 많아졌는데, 오히려 이게 취약점이 되는 경우가 많죠. 그래서 Top 10 에 올라온 것 같습니다.

HWP 파일형식 공개(HWP Binary Specification)

http://www.hancom.co.kr/downLoad.downView.do?targetRow=1&seqno=3202&mcd_save=005

많은 이들이 기다리던 hwp 포맷이 공개되었습니다. 이것으로 OpenOffice, MS Office 에서도 hwp 파일을 열어볼 수 있는 기대를 할 수 있겠네요. 그리고 디지털포렌식 방면에서도 큰 도움이 될 것 같습니다. 이미 포맷 분석과 정리를 마친 분도 계시다고 하구요.

The Case of Troyan DownLoader, “TDL3″에 대한 분석 보고서 출간

http://www.f-secure.com/weblog/archives/The_Case_of__TDL3.pdf

작년부터 줄곧 이슈가 되어왔던 TDL3 악성코드에 대해 F-Secure 에서 분석 보고서를 냈습니다.

PandaLabs Quarterly Report – Q2 2010

http://www.pandasecurity.com/img/enc/Quarterly_Report_PandaLabs_Q2_2010.pdf

PandsLabs 에서 2010년 2/4 분기 보안 트렌드 보고서를 공개했습니다.

  • BlackHat SEO Attacks
  • Social engineering attacks
  • Social networks
  • Facebook clickjacking
  • New phishing techniques (Tabnabbing)
  • Smartphones: target for hackers?
  • Vulnerabilities

Microsoft Internet Information Services 5 Authentication Bypass Vulnerability

http://0me.me/demo/IIS/IIS5.1_Authentication_Bypass.pdf

IIS 5.1 에서 인증 우회 취약점이 나왔습니다. 익스플로잇 코드라고 부르기 민망할 정도로 간단하게 인증이 우회되는 취약점이지만, IIS 6, 7 에서는 먹히지 않네요.

Sun Java System Web Server 7.0u7 WEBDAV stack overflow

http://intevydis.blogspot.com/2010/01/sun-java-system-web-server-70u7-webdav.html

Sun Java Web Server 7.0 에서도 원격 BOF 취약점이 나왔습니다.

Sun Java Web Sever 7.0 u7 Remote Exploit :: http://www.exploit-db.com/exploits/14194/

Wireshark 0.8.20 through 1.2.8 Multiple Vulnerabilities

http://www.securityfocus.com/bid/40728

pcap 파일을 분석해주는 와이어샤크에서도 DoS, BOF 취약점이 나왔습니다. 최신 버전인 1.2.9 에서 패치되었네요.

Similar Posts

  • 2009 Hacking Defence & Conference 참여기

    지난 13일부터 14일까지 이틀동안 서울에 올라가 있었습니다. 2009 Hacking Defence & Conference 때문이었지요. 부산에서 서울까지 교통비만 왕복으로 10만원 깨지는 마당에 이틀이나 서울에 올라간다는 것은 재정상 상당히 무리였지요. 다행히도 KUCIS와 학교에서 경비를 지원해줘서 홀가분하게 다녀왔습니다. 덕분에 더블침대가 2개 있고 거실, 주방까지 딸린 호텔에서 머무르며 TGI에서 배불리 식사하는 호사를 누렸네요. 지난 주에 예선전을 가졌었는데요. 저희 동아리는 6번…

  • 노트북 도청 방지 버튼? ActiveX의 반복?

    어제 동아일보에 노트북의 내장마이크에 의해 도청이 가능하다는 기사(http://news.donga.com/3/all/20100107/25242944/1)가 게재되었습니다. 기사 내용에 따르면, 시나리오는 아래와 같습니다. 악성코드 실행 -> 내장 마이크 on -> 음성파일 녹음 -> 공격자에게 전송 처음에 전 희박한 가능성이라도 시나리오를 공개하고 대중에게 주의하라고 알릴 수 있는 이 기사의 기능에 대해 긍정적이었습니다. 보안은 어렵다, 직접 겪지 않아서 아직 와닿지 않는다 등등의 보안에 대한 대중의…

  • 까보소 :: 보안의 흐름은 스마트폰으로?

    애플 모바일운영체제(iOS) 신규취약점 주의 http://kjcc2.tistory.com/710 다들 아시다시피 아이폰, 아이패드, 아이팟의 IOS 에서 취약점이 발견되었습니다. 최초에 이 취약점은 탈옥(Jailbreak)용으로 발표되었는데, 원격 코드 실행과 권한 상승이 가능하여 긴급 취약점으로 분류되었지요. Apple iOS pdf Jailbreak Exploit :: http://www.exploit-db.com/sploits/ios_pdf_exploit.7z 이번 취약점은 PDF 파일의 폰트를 처리하는 과정에서 발생하며, 아래 자료에서 잘 설명되어 있습니다. Jailbreak with PDF FlateDecode filter :: http://digdog.tumblr.com/post/894317027/jailbreak-with-pdf-flatedecode-filter…

  • 까막눈의 보안소식. 2010년 7월 5주차

    Security researcher demonstrates ATM hacking http://news.cnet.com/8301-1009_3-20012019-83.html 올해 Blackhat USA 에서 대박 발표가 있었다고 합니다. Barnaby Jack 의 “Jackpotting Automated Teller Machines Redux” 라는 제목의 발표죠. 이미 소식 빠른 분들은 다들 아시죠? 원래 작년 Blackhat 에서 발표하려다가 올해까지 연기된 발표입니다. 전세계적으로 많이 쓰이는 ATM 이 보안상 얼마나 취약한지를 보여준 발표였는데, ATM 에서 돈이 인출되는 시연까지 보여주었네요….

  • 까보소 :: 스마트폰 보안… 호들갑?

    스마트폰, 보안문제 호들갑 원인 따로 있다 http://www.computertimes.co.kr/news/articleView.html?idxno=24803지난 주 안드로이드 마켓에 엔프로텍트 모바일이 등록되었습니다. 그리고 이미 이전부터 예상되었듯이 여러 블로그와 커뮤니티에서 안드로이드용 엔프로텍트 모바일에 대한 비판이 쇄도를 이루었죠. 잉카인터넷의 엔프로텍트는 안철수연구소의 V3와 하우리의 바이로봇과 더불어 국내 3대 백신 중의 하나입니다. 그리고 세계 대표 백신 엔진 39개 중의 하나이기도 하죠. 잉카인터넷의 악성코드 샘플 수집능력과 분석능력은 세계적으로 훌륭하다고…

  • The Lord of The BOF – Redhat 클리어!!

    [그림1] death_knight dropped item 해커스쿨의 “The Lord of The BOF- Redhat”[^1]을 지난 달부터 1년 만에 다시 도전하여 클리어했습니다. 작년 3월에 잠시 도전했었지만, 그 당시에 큰 벽에 가로막혀서 1년 간 손을 놓아었지요. 문제들은 리눅스 시스템과 BOF에 관해 공부를 할 수 있도록 짜임새가 좋습니다. BOF 기초부터 시작하여 리눅스 시스템의 스택 구조를, RTL 기법을 배울 수 있습니다. 그리고…

0 Comments

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다