마이크로소프트(Microsoft)에서 매월 정기적으로 제공하는 2015년 10월 정기 보안 업데이트가 발표 되었습니다.
이번 업데이트에서는 Microsoft Windows, Internet Explorer, Microsoft Edge, Microsoft Office,
Microsoft Office Services 및 Web Apps, Microsoft Server 소프트웨어 제품군에서
발견된 보안취약점(33건)을 해결한 6건의 보안 패치(긴급 3, 중요 3)로 이루어져 있습니다.
1. MS15-106 (긴급) : Internet Explorer용 누적 보안 업데이트(3096441)
이 보안 업데이트는 Internet Explorer의 취약성을 해결합니다. 이 중에서 가장 심각한 취약성은 사용자가 Internet Explorer를 사용하여 특수 제작된 웹 페이지를 볼 경우 원격 코드 실행을 허용할 수 있습니다. 이 취약성 악용에 성공한 공격자는 현재 사용자와 동일한 권한을 얻을 수 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 고객은 관리자 권한으로 작업하는 고객에 비해 영향을 적게 받습니다.
- 다양한 메모리 손상 취약성:
CVE-2015-6042, CVE-2015-6048, CVE-2015-6049, CVE-2015-6050
- 다양한 스크립팅 엔진 메모리 손상 취약성:
CVE-2015-2482, CVE-2015-6055, CVE-2015-6056
- 다양한 Internet Explorer 권한 상승 취약성:
CVE-2015-6044, CVE-2015-6047, CVE-2015-6051
- 다양한 Internet Explorer 정보 유출 취약성:
CVE-2015-6046, CVE-2015-6053
- VBScript 및 JScript ASLR 우회(CVE-2015-6052)
- 스크립팅 엔진 정보 유출 취약성(CVE-2015-6059)
2. MS15-107 (중요) : Microsoft Edge용 누적 보안 업데이트(3096448)
이 보안 업데이트는 Microsoft Edge의 취약성을 해결합니다. 이 중에서 가장 심각한 취약성은 사용자가 Microsoft Edge를 사용하여 특수 제작된 웹 페이지를 볼 경우 정보 유출을 허용할 수 있습니다. 이 취약성 악용에 성공한 공격자는 현재 사용자와 동일한 권한을 얻을 수 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 고객은 관리자 권한으로 작업하는 고객에 비해 영향을 적게 받습니다.
- Microsoft Edge 정보 유출 취약성(CVE-2015-6057)
- Microsoft Edge XSS 필터 우회(CVE-2015-6058)
3. MS15-108 (긴급) : 원격 코드 실행을 해결하기 위한 JScript 및 VBScript에 대한 보안 업데이트(3089659)
이 보안 업데이트는 Microsoft Windows의 VBScript 및 JScript 스크립팅 엔진의 취약성을 해결합니다. 이 중에서 가장 심각한 취약성은 공격자가 Internet Explorer를 통해 취약성을 악용하도록 디자인된 특수 제작된 웹 사이트를 호스트(또는 사용자가 제공한 콘텐츠나 광고를 허용하거나 호스트하는 웹 사이트나 공격에 노출된 웹 사이트 이용)한 다음 사용자가 이 웹 사이트를 보도록 유도하는 경우 원격 코드 실행을 허용할 수 있습니다. 또한 공격자는 사용자가 특수 제작된 웹 사이트로 이동하도록 IE 렌더링 엔진을 사용하는 Microsoft Office 문서 또는 응용 프로그램에 "초기화하기 안전"이라고 표시된 ActiveX 컨트롤을 포함시킬 수 있습니다.
이 취약성 악용에 성공한 공격자는 현재 사용자와 동일한 사용자 권한을 얻을 수 있습니다. 그리고 현재 사용자가 관리자 권한으로 로그온한 경우 공격자가 영향받는 시스템을 제어할 수 있습니다. 이렇게 되면 공격자가 프로그램을 설치하거나, 데이터를 보거나 변경하거나 삭제하거나, 모든 사용자 권한이 있는 새 계정을 만들 수 있습니다.
- 스크립팅 엔진 메모리 손상 취약성(CVE-2015-2482)
- VBScript 및 JScript ASLR 우회(CVE-2015-6052)
- 스크립팅 엔진 메모리 손상 취약성(CVE-2015-6055)
- 스크립팅 엔진 정보 유출 취약성(CVE-2015-6059)
4. MS15-109 (긴급) : 원격 코드 실행을 해결하기 위한 Windows Shell에 대한 보안 업데이트(3096443)
이 보안 업데이트는 Microsoft Windows의 취약성을 해결합니다. 사용자가 Windows에서 특수 제작된 도구 모음 개체를 열거나 공격자가 사용자에게 특수 제작된 콘텐츠를 온라인으로 보도록 유도하는 경우 이 취약성으로 인해 원격 코드 실행이 허용될 수 있습니다.
- 도구 모음 해제 후 사용 취약성(CVE-2015-2515)
- Microsoft 태블릿 입력 밴드 해제 후 사용 취약성(CVE-2015-2548)
5. MS15-110 (중요) : 원격 코드 실행을 해결하기 위한 Microsoft Office에 대한 보안 업데이트(3096440)
이 보안 업데이트는 Microsoft Office의 취약성을 해결합니다. 이 중에서 가장 심각한 취약성은 사용자가 특수 제작된 Microsoft Office 파일을 열 경우 원격 코드 실행을 허용할 수 있습니다. 이러한 취약성 악용에 성공한 공격자는 현재 사용자의 컨텍스트에서 임의의 코드를 실행할 수 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 고객은 관리자 권한으로 작업하는 고객에 비해 영향을 적게 받습니다.
- Microsoft Office 메모리 손상 취약성(CVE-2015-2555)
- Microsoft Office 메모리 손상 취약성(CVE-2015-2557)
- Microsoft Office 메모리 손상 취약성(CVE-2015-2558)
6. MS15-111 (중요) : 권한 상승을 해결하기 위한 Windows 커널에 대한 보안 업데이트(3096447)
이 보안 업데이트는 Microsoft Windows의 취약성을 해결합니다. 이러한 취약성 중 더 위험한 취약성으로 인해 공격자가 영향받는 시스템에 로그온하여 특수 제작된 응용 프로그램을 실행할 경우 권한 상승이 허용될 수 있습니다.
이 보안 업데이트는 Windows 커널이 메모리에서 개체를 처리하는 방식을 수정하고, Windows가 접합 및 탑재 지점 만들기와 관련한 특정 시나리오를 처리하는 방식을 수정하고, Windows가 BCD(부팅 구성 데이터)를 구문 분석하는 방식을 개선하여 취약성을 해결합니다.
- Windows 커널 메모리 손상 취약성(CVE-2015-2549)
- Windows 권한 상승 취약성(CVE-2015-2550)
- 신뢰할 수 있는 부팅 보안 기능 우회 취약성(CVE-2015-2552)
- Windows 탑재 지점 권한 상승 취약성(CVE-2015-2553)
- Windows 개체 참조 권한 상승 취약성(CVE-2015-2554)
- 2015년 누적 업데이트 현황
2015/09/17 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 9월 정기 보안 업데이트 (2015년 9월 9일)
2015/08/20 - [Windows Update] - [긴급업데이트]마이크로소프트(Microsoft) - MS15-093(KB3088903) : 2015년 08월 19일
2015/08/20 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 8월 정기 보안 업데이트 (2015년 8월 12일)
2015/07/22 - [Windows Update] - [긴급업데이트]마이크로소프트(Microsoft) - MS15-078(KB3079904) : 2015년 07월 21일
2015/07/17 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 7월 정기 보안 업데이트 (2015년 7월 15일)
2015/06/10 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 6월 정기 보안 업데이트 (2015년 6월 10일)
2015/06/01 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 5월 정기 보안 업데이트 (2015년 5월 13일)
2015/04/16 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 4월 정기 보안 업데이트 (2015년 4월 15일)
2015/03/11 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 3월 정기 보안 업데이트 (2015년 3월 11일)
2015/03/06 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 2월 정기 보안 업데이트 (2015년 2월 11일)
2015/01/19 - [Windows Update] - 마이크로소프트(Microsoft), 2015년 1월 정기 보안 업데이트 (2015년 1월 14일)
'Windows Update' 카테고리의 다른 글
마이크로소프트(Microsoft), 2015년 9월 정기 보안 업데이트 (2015년 9월 9일) (0) | 2015.09.17 |
---|---|
[긴급업데이트]마이크로소프트(Microsoft) - MS15-093(KB3088903) : 2015년 08월 19일 (0) | 2015.08.20 |
마이크로소프트(Microsoft), 2015년 8월 정기 보안 업데이트 (2015년 8월 12일) (0) | 2015.08.20 |
[긴급업데이트]마이크로소프트(Microsoft) - MS15-078(KB3079904) : 2015년 07월 21일 (0) | 2015.07.22 |
마이크로소프트(Microsoft), 2015년 7월 정기 보안 업데이트 (2015년 7월 15일) (0) | 2015.07.17 |
댓글