마이크로소프트(Microsoft)에서 매월 정기적으로 제공하는 2014년 5월 보안 업데이트가 발표 되었습니다.
1. MS14-022 (긴급) : Microsoft SharePoint Server의 취약점으로 인한 원격 코드 실행 문제점(2952166)
이 보안 업데이트는 Microsoft Office 서버 및 생산성 소프트웨어에서 발견되어 비공개적으로 보고된 여러 취약점을 해결합니다. 인증된 공격자가 대상 SharePoint 서버에 특수하게 조작된 페이지를 보내는 경우 이러한 취약점으로 인해 원격 코드 실행이 허용될 수 있습니다.
- SharePoint 페이지 콘텐츠 취약점(CVE-2014-0251)
- SharePoint XSS 취약점(CVE-2014-1754)
- 웹 응용 프로그램 페이지 콘텐츠 취약점(CVE-2014-1813)
2. MS14-023 (중요) : Microsoft Office의 취약점으로 인한 원격 코드 실행 문제점(2961037)
이 보안 업데이트는 Microsoft Office에서 발견되어 비공개적으로 보고된 취약점 2건을 해결합니다. 가장 위험한 취약점으로 인해 사용자가 특수하게 조작된 라이브러리 파일과 동일한 네트워크 디렉터리에 있는 Office 파일을 열 경우 원격 코드 실행이 허용될 수 있습니다. 취약점 악용에 성공한 공격자는 현재 사용자와 동일한 권한을 얻을 수 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 고객은 관리자 권한으로 작업하는 고객에 비해 영향을 적게 받습니다.
- Microsoft Office 중국어 문법 검사 취약점(CVE-2014-1756)
- 토큰 재사용 취약점(CVE-2014-1808)
3. MS14-024 (중요) : Microsoft 공용 컨트롤의 취약점으로 인한 보안 기능 우회(2961033)
이 보안 업데이트는 MSCOMCTL 공용 컨트롤 라이브러리의 구현에서 비공개적으로 보고된 취약점을 해결합니다. 이 취약점으로 인해 사용자가 Internet Explorer와 같이 COM 구성 요소를 인스턴스화할 수 있는 웹 브라우저에서 특수하게 조작된 웹 페이지를 볼 경우 보안 기능 우회가 허용될 수 있습니다. 웹 검색을 통한 공격의 경우, 이 취약점 악용에 성공한 공격자는 다양한 취약점 클래스로부터 사용자를 보호해 주는 ASLR(Address Space Layout Randomization) 보안 기능을 우회할 수 있습니다. 보안 기능을 우회하는 것만으로는 임의의 코드 실행이 허용되지 않지만 공격자는 이 ASLR 우회 취약점을 다른 취약점 즉, ASLR 우회를 통해 임의의 코드를 실행할 수 있는 원격 코드 실행 취약점 등과 함께 사용할 수 있습니다.
- MSCOMCTL ASLR 취약점(CVE-2014-1809)
4. MS14-025 (중요) : 그룹 정책 기본 설정 취약점으로 인한 권한 상승 문제점(2962486)
이 보안 업데이트는 Microsoft Windows의 공개된 취약점을 해결합니다. Active Directory 그룹 정책 기본 설정을 사용하여 도메인 전체에서 암호를 배포하는 경우 이 취약점으로 인해 권한 상승이 허용되어 공격자가 그룹 정책 기본 설정에 저장된 암호를 검색하고 해독할 수 있습니다.
- 그룹 정책 기본 설정 암호 권한 상승 취약점(CVE-2014-1812)
5. MS14-026 (중요) : .NET Framework의 취약점으로 인한 권한 상승 문제점(2958732)
이 보안 업데이트는 비공개적으로 보고된 Microsoft .NET Framework의 취약점을 해결합니다. 이 취약점으로 인해 인증되지 않은 공격자가 특수하게 조작한 데이터를 .NET Remoting을 사용하는 영향을 받는 워크스테이션 또는 서버로 전송할 경우 권한 상승이 허용될 수 있습니다. .NET Remoting은 응용 프로그램에서 광범위하게 사용되고 있습니다. .NET Remoting을 사용하도록 특수하게 설계된 사용자 지정 응용 프로그램만 시스템을 이 취약점에 노출시킬 수 있습니다.
- TypeFilterLevel 취약점(CVE-2014-1806)
6. MS14-027 (중요) : Windows 셸 처리기의 취약점으로 인한 권한 상승 문제점(2962488)
이 보안 업데이트는 비공개적으로 보고된 Microsoft Windows의 취약점을 해결합니다. 이 취약점으로 인해 공격자가 ShellExecute를 사용하는 특수하게 조작된 응용 프로그램을 사용할 경우 권한 상승이 허용될 수 있습니다. 이 취약점을 악용하려면 공격자가 유효한 로그온 자격 증명을 가지고 로컬로 로그온할 수 있어야 합니다.
- Windows 셸 파일 연결 취약점(CVE-2014-1807)
7. MS14-028 (중요) : iSCSI의 취약점으로 인한 서비스 거부 문제점(2962485)
이 보안 업데이트는 Microsoft Windows에서 발견되어 비공개적으로 보고된 취약점 2건을 해결합니다. 이 취약점으로 인해 공격자가 대량의 특수하게 조작된 iSCSI 패킷을 대상 네트워크로 보낼 경우 서비스 거부가 발생할 수 있습니다. 이 취약점은 iSCSI 대상 역할이 사용된 서버에만 영향을 줍니다.
- iSCSI 대상 원격 서비스 거부 취약점(CVE-2014-0255)
- iSCSI 대상 원격 서비스 거부 취약점(CVE-2014-0256)
8. MS14-029 (긴급) : Internet Explorer 보안 업데이트(2962482)
이 보안 업데이트는 Internet Explorer에서 발견되어 비공개적으로 보고된 취약점 2건을 해결합니다. 이 취약점들은 모두 사용자가 Internet Explorer를 사용하여 특수하게 조작된 웹 페이지를 볼 경우 원격 코드 실행을 허용할 수 있습니다. 취약점 악용에 성공한 공격자는 현재 사용자와 동일한 권한을 얻을 수 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 고객은 관리자 권한으로 작업하는 고객에 비해 영향을 적게 받습니다.
- Internet Explorer 메모리 손상 취약점(CVE-2014-0310)
- Internet Explorer 메모리 손상 취약점(CVE-2014-1815)
- 2014년 누적 업데이트 현황
2014/05/12 - [Windows Update] - [긴급업데이트]마이크로소프트(Microsoft) - MS14-021(KB2965111) : 2014년 05월 02일
2014/04/11 - [Windows Update] - 마이크로소프트(Microsoft), 2014년 4월 정기 보안 업데이트 (2014년 4월 10일)
2014/03/12 - [Windows Update] - Microsoft 보안업데이트(2014년3월12일)
2014/02/12 - [Windows Update] - Microsoft 보안업데이트(2014년2월12일)
2014/01/15 - [Windows Update] - Microsoft 보안업데이트(2014년1월15일)
'Windows Update' 카테고리의 다른 글
마이크로소프트(Microsoft), 2014년 7월 정기 보안 업데이트 (2014년 7월 09일) (0) | 2014.07.09 |
---|---|
마이크로소프트(Microsoft), 2014년 6월 정기 보안 업데이트 (2014년 6월 11일) (0) | 2014.06.12 |
[긴급업데이트]마이크로소프트(Microsoft) - MS14-021(KB2965111) : 2014년 05월 02일 (0) | 2014.05.12 |
마이크로소프트(Microsoft), 2014년 4월 정기 보안 업데이트 (2014년 4월 10일) (0) | 2014.04.11 |
Microsoft 보안업데이트(2014년3월12일) (0) | 2014.03.12 |
댓글