반응형

Debian 81

리눅스 Samba, Heimdal 보안 취약점 CVE-2017-11103

7월 11일에 Samba의 보안 취약점 CVE-2017-11103에 대한 정보가 공개되었습니다. 이번 취약점은 MITM(중간자 공격)에 의한 도메인에서의 권한 상승의 가능성에 대한 것입니다. 취약점에 대한 중요도는 중요/높음입니다. Samba 4.0.0에 포함된 Heimdal Kerberos을 사용하는 경우, Hemdal의 Orpheus' Lyre KDC-REP Service Name Validation의 취약점을 이용하여 공격자가 도메인에서 MITM(중간자 공격) 권한을 상승시킬 수 있는 문제입니다. 이 Orpheus' Lyre KDC-REP Service Name Validation의 취약점은 Samba 이외에 Microsoft 또는 FreeBSD 등에도 영향을 주고 있기 때문에, 확인을 할 필요가 ..

데비안(Debian)과 우분투(Ubuntu), 무엇이 다를까요?

이 글은 참고문헌(?)을 번역 및 소개하면서 개인적인 경험을 가미하여 작성되었습니다. 데비안, 정식명칭 데비안 GNU/리눅스는 열정적인 자원봉사자(?)들이 만든 리눅스 운영체제입니다. 우분투와 다르지 않게, APT를 패키지 및 소프트웨어 관리자로 사용하고 있습니다. 사실 우분투는 데비안에서 나온 운영체제이며, 우분투에서 볼 수 있는 대부분의 핵심 유틸리티는 데비안에서 나왔습니다. 참고로 데비안에서 사용하는 코드네임은 토이 스토리의 캐릭터 이름에서 가져 왔습니다. 데비안은 우분투와 비교하여 몇 가지 다른 점이 있습니다. 먼저, 우분투는 캐노니컬이라는 영리법인의 우산(?) 밑에서 배포됩니다. 그래서 어느 정도 수익을 내야 하는(보통 기술지원료 등을 통해) 우분투에 비해 데비안은 상대적으로 더 자유롭다고 할 ..

리눅스 PHP5, PHP7 7개 다중 보안 취약점

7월 10일에 PHP의 다중 보안 취약점에 대한 정보가 공개되었습니다. 악의의 원격 공격자로부터의 서비스 거부(DoS) 가능성, 공격자로부터의 PHP 인터프리터의 충돌 가능성, 공격자로부터의 PHP 인터프리터를 이용한 누설 가능성 등에 대한 보안 취약점입니다. 이 보안 취약점들은 각각 CVE-2017-11142, CVE-2017-11143, CVE-2017-11144, CVE-2017-11145, CVE-2017-11146, CVE-2017-11147, CVE-2016-10397으로 명명되었습니다. CVE-2017-11142 : http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-11142 CVE-2017-11143 : http://cve.mitre.org/..

리눅스 QEMU 보안 취약점 CVE-2017-9524

6월 12일에 QEMU의 보안 취약점 CVE-2017-9524에 대한 정보가 공개되었습니다. QEMU에 네트워크 블락 디바이스(NBD) 서버 지원으로 빌드를 하는 경우, 클라이언트의 nbd_negotiate () 함수와 통신이 이루어지기 전의 초기화 실패를 이용하여, 원격 공격자가 세그먼테이션 오류(Segmentation Fault) 또는 서버 크래시와 같은 서비스 거부(DoS)를 일으킬 수 있는 가능성이 있습니다. 데비안에서는 위 보안 취약점과 관련하여 다음과 같이 발표하였습니다. 데비안 9 Stretch (Stable) : 현재 최신버전인 qemu 1:2.8+dfsg-6 에서 위 보안 취약점이 존재하나, 아직 보안 패치가 없음 (vulnerable) 데비안 8 Jessie (OldStable) / 리..

리눅스 Xen, Linux Kernel, QEMU 10개 다중 보안 취약점

6월 20일에 Xen (x86)의 다중 보안 취약점에 대한 정보가 공개되었습니다. 이 다중 보안 취약점은 다음과 같이 명명되었습니다.XSA-216: CVE-2017-10911 / XSA-217: CVE-2017-10912 / XSA-218: CVE-2017-10913, CVE-2017-10914 / XSA-219: CVE-2017-10915 / XSA-220: CVE-2017-10916 / XSA-221: CVE-2017-10917 / XSA-222: CVE-2017-10918 / XSA-223: CVE-2017-10919 / XSA-224: CVE-2017-10920, CVE-2017-10921, CVE-2017-10922 / XSA-225: CVE-2017-10923각 보안 취약점들은 게스트 OS 사..

리눅스 ncurses 다중 보안 취약점 CVE-2017-11112, CVE-2017-11113

7월 7일에 ncurses에 관한 다중 보안 취약점 CVE-2017-11112, CVE-2017-11113가 공개되었습니다. ncurses 6.0에는 tinfo/parse_entry.c의 append_acs() 함수에 0xffffffffffffffff로의 액세스가 있어 이를 통해 terminfo 라이브러리 코드가 신뢰할 수 없는 terminfo 데이터를 처리할 때 원격 서비스거부(DoS) 공격을 일으킬 가능성이 있습니다. 데비안에서는 위 보안 취약점과 관련하여 다음과 같이 발표하였습니다. 데비안 9 Stretch (Stable) : 현재 최신버전인 ncurses 6.0+20161126-1 에는 위 보안 취약점이 존재하나, 아직 보안 패치가 없음 (vulnerable) 데비안 8 Jessie (OldSta..

리눅스 systemd 보안 취약점 CVE-2017-1000082

7월 7일에 systemd에 관한 보안 취약점 CVE-2017-1000082가 공개되었습니다. v233 이전의 systemd에는 숫자로 시작하는 사용자 이름(예를 들어 0day)의 경우 권한을 안전하게 처리하는 기능에 문제가 있어, 0day로 시작해야 하는 서비스가 루트 권한으로 작동하게 됩니다. 데비안에서는 위 보안 취약점과 관련하여 다음과 같이 발표하였습니다. 데비안 9 Stretch (Stable) : 현재 최신버전인 systemd 232-25 에는 위 보안 취약점이 존재하나, 아직 보안 패치가 없음 (vulnerable) 데비안 8 Jessie (OldStable) / 리눅스민트데비안에디션(LMDE) 2 : systemd 215-17+deb8u7 에서 보안 패치 완료 (fixed) 데비안 7 Wh..

리눅스 Libgcyrpt 보안 취약점 CVE-2017-7526, CVE-2017-9526

LGPL Crypto 라이브러리인 Libgcyrpt 패키지에서 보안 취약점이 발견되었습니다. Libgcrypt에서 사이트 채널을 통한 공격이 가능하여 로컬 공격자가 이 공격을 이용하여 RSA 개인 키를 복구할 수 있는 보안 취약점 CVE-2017-7526이 발견되었습니다. 아울러 로컬 공격자가 위 공격을 이용하여 EdDSA 개인 키를 복구할 수 있는 보안 취약점 CVE-2017-9526도 함께 발견되었습니다. 참고로 CVE-2017-9526은 우분투 16.04 LTS 이상에서만 발견된 보안 취약점입니다. 데비안에서는 위 보안 취약점과 관련하여 다음과 같이 발표하였습니다. 데비안 9 Stretch (Stable) libgcrypt20 1.7.6-2+deb9u1 에서 보안 패치 완료 (fixed) 데비안 8..

리눅스 systemd-resolved 보안 취약점 CVE-2017-9445

6월 27일에 systemd-resolved의 보안 취약점에 대한 정보가 공개되었습니다.(CVE-2017-9445) 버전 233까지의 systemd에서 systemd-resolved의 dns_packet_new에 전달되는 특정 크기보다 비정상적으로 작은 버프를 할당할 수 있고, 악성 DNS 서버는 이것을 이용하여, 특별히 만들어진 TCP 페이로드의 응답으로 systemd-resolved를 속여 비정상적으로 작은 버프를 할당한 뒤에 할당된 크기 이상의 임의의 데이터를 기록할 수 있습니다. 데비안에서는 위 보안 취약점에 대하여 다음과 같은 보안 패치를 발표하였습니다. 다만, 데비안 9에서는 아직 보안 패치가 나오지 않았습니다. (vulnerable) 데비안 9 Stretch (Stable) 현재 최신버전인 ..

데비안 9 Strech 버그로 인하여 9.0.1로 재출시

데비안 9 Strech가 모든 라이브 이미지 파일을 재출시하였습니다. 재출시된 데비안 9의 버전은 9.0.1이며, 다중의 버그 때문인 것으로 알려졌습니다. 일단 가장 긴급한 버그를 수정하여 9.0.1로 공개하였습니다만, 아직 KDE 라이브 ISO 등에서 특정 하드웨어에서 불안정한 상태를 보이고 있으며, UTF-8 콘솔이 올바르게 설정되지 않는 문제가 발생하고 있습니다. 이 2가지 문제는 7월로 예정된 다음 업데이트에서 수정되어야 할 것입니다. 이미 설치한 분들은 일단 데비안 9.0.1로 다시 다운로드하여 설치할 것을 권장한다고 합니다.ㅜㅜ http://news.softpedia.com/news/debian-re-releases-all-live-images-of-debian-gnu-linux-9-stret..

반응형