No Image

Apache commons-collection 라이브러리 원격코드실행 취약점 주의 권고

2015-11-11 KENNETH 0

□ 개요 o 자바 관련 공통 컴포넌트 개발을 위한 Apache commons-collection 라이브러리[1]에서원격코드실행 취약점이 발견 o 공격자가 취약한 대상 서비스에 악의적인 데이터를 삽입하여 전송할 경우 시스템 명령어 실행, 악성코드 다운로드 및 실행 등이    가능   □ 취약점 내용 o Apache commons-collection 라이브러리의 InvokerTransformer함수에서 신뢰되지 않은 데이터(명령어 등)를   검증 하지 않아 공격자가 원격에서 명령 실행이 가능   □ 영향 받는 소프트웨어 o Apache commons-collection 라이브러리 Version 3.0 ~ 4.0 o Apache commons-collection 라이브러리를 사용하는 자바 기반 애플리케이션    – Oracle WebLogic, IBM WebSphere, RedHat JBoss, Jenkins, OpenNMS 등   □ 권고 사항  o 취약점에 대한 보안 업데이트가 발표될 때 까지 네트워크 보안 시스템 등을 통해 대응 권고     – 네트워크 방화벽 룰 설정을 통해 신뢰된 원격지에서만 서비스에 접근 가능하도록 설정     ※ 비인가 원격지에서 영향받는 서비스 포트  접근을 [디폴트 포트 예: WebLogic(7001), WebShpere(8880), JBoss(8080),            OpenNMS(1099) 등] 검토하여 탐지 또는 차단 [ more… ]

No Image

XE 1.8.14 RELEASE

2015-11-11 KENNETH 0

출처 : https://www.xpressengine.com/devlog/23100799 다운로드 : https://www.xpressengine.com/index.php?mid=download&package_id=18325662 XE 1.8.14 버전이 릴리즈 되었습니다.   변경 내역 Secutiry #1796 에디터 컴포넌트와 위젯의 스타일을 이용한 XSS 문제 고침 @YJSoft 한국인터넷진흥원에서 알려주셨습니다 Defect #1780 SSL 선택적 사용시 XEDITION 레이아웃의 로그인 팝업에 SSL이 적용되지 않>는 문제 수정 @kijin #1795 선택적SSL설정에서 글 삭제시 문제점 나타나는 부분 고침 @qw5414

No Image

November 2015 Security Update Release Summary

2015-11-11 KENNETH 0

Today we released security updates to provide protections against malicious attackers. As a best practice, we encourage customers to apply security updates as soon as they are released. More information about this month’s security updates and advisories can be found in the Security TechNet Library.  MSRC Team Source: ms-msrc

No Image

November 2015 Security Update Release Summary

2015-11-10 KENNETH 0

November 2015 Security Update Release Summary Today we released security updates to provide protections against malicious attackers. As a best practice, we encourage customers to apply security updates as soon as they are released. More information about this month’s security updates and advisories can be found in the Security TechNet Library.  MSRC Team Source: November 2015 Security Update Release Summary