보안 솔루션 기업 카스퍼스키의 제품 다수에서 개인 정보 유출 위협을 증가시키는 결합이 발견되어 사용자들의 주의가 요구된다.
문제가된 제품은 카스퍼스크 안티 바이러스 2019/ 인터넷 시큐리티 2019/ 토탈 시큐리티 2019/ 프리 안티 바이러스 2019/ 스몰 오피스 시큐리티 6까지의 버전으로, 이들 제품은 사용자가 웹 사이트를 방문할 때마다 사용자 식별을 위한 UUID(Universally Unique Identifier) 코드를 삽입하는 것으로 알려졌다.
이는 브라우저의 익명(시크릿) 모드에서도 마찬가지며, UUID는 시스템 변경과 무관하게 고정된 값을 가지므로 해당 코드를 추적할 경우 사용자를 특정해 개인 정보 유출을 시도하거나 특정인이 접속할 때 발동하는 악성 스크립트를 웹 페이지에 숨겨 놓는 방식으로 악용될 수 있다.
해당 취약점은 CVE-2019-8286 코드를 부여 받았으며, 카스퍼스키는 해당 취약점 악용을 위해서는 고급 기술이 필요한 만큼 심각한 문제는 아니라는 입장이지만 문제가 된 프로그램들은 패치를 통해 UUID 대신 카스퍼스키 프로그램의 버전 정보만 남기도록 수정했다.
한편, 해당 버그는 문제된 각 프로그램의 패치 F 버전을 통해 수정되어 6월 7일 이후 자동 업데이트 배포되었다. |