quickmenu
PC 뉴스 홈  

IE9 취약성 이용 제로데이 공격코드 공개

2011-04-08 12:34
이성복 前 기자 polabear님의 미디어로그 가기 polabear@bodnara.co.kr

프랑스의 보안  회사인 Vupen는 마이크로소프트사의 최신 웹브라우저인 IE9에  취약점이 있음을 발견하였으미 이것을 이용한 제로데이 공격 코드를 만들었다고 밝혔다. (

 

윈도우 7의 모든 보안 관련 업데이트를 하고 서비스1를 최신 상태로 유지하더라도 이 공격에는 무방비 상태로 노출될 수 밖에 없다고 밝혔으며  이미 지난해 12월에서 IE8의 보안 취약점을 발견한바 있다.

 

Vupen에 의하면 IE9 고격으 서버 공격자가 윈도우7 PC에 악석 코드를 실행하기 위한 효과적인 수단이 될 것이라고 전했다. 이 경국은 ASLR(Address Space Layout Randomization), DEP (데이터 실행 방지), IE 9 샌드 박스 (보호 모드)와 같은 Windows의 추가적인 보안 기능을 모두 빠져나간다는 것이 가장 큰 문제점이다.
 
Vupen CEO는 IDG 네덜란드의 뉴스 사이트인 'Webwereld'와의 인터뷰에서 "이번 공격은 2가지 취약점을 이용한 것이다. 그중 1개를 이용하면 임의의 코드를 IE9 샌드박스에서 실행수 있으며 나머지 1개는 샌드 박스를 우회해 코드를 시스템에 실행하는데 악용될 우려가 있다'라고 밝혔다.

 

또한 지금까지 이 취약점을 악용한 공격 사례는 없지만 이러한 취약점을 MS가 공표하지 않고 있다는 점을 강조했다. "우리는 이러한 취약점을 악용할 수 있다는점을 확인하고 공격을 실행하는 코드를 제작해보았다. 우리의 공격과 산세한 취약점 분석 결과는 정부 기관의 고객에게만 공개하고 있다. 그들을 우리의 정보에 따라 핵심 인프라를 보호하고 있다"라고 언급했다.

 

현재 IE 9는 정부 기관이나 기업에서는 아직 많이 사용되지 않고 있다. 하지만 Vepen이 발견한 취약점은 IE 9에만 한정된 문제는 아니며 IE 6,7,8도 존재한다고 한다.

 

"이 취약점은 IE6,7,8,9에 모두 영항을 준다. HTML 및 자바스크립트코드의 특정 조합을 처리하는데 있어서 'mshtml.dll' 라이브러리 Use After Free 오류로 인해 발생하는 것이다"고 언급했다. 이에 Vupen은 IE 사용자에게 즉각적인 대책으로 자바스크립트를 사용 중지하거나 해당 취약점이 없는 다른 브라우저를 사용할 것을 권장하고있다.
 
참고로 미국 NetApplications의 조사 결과에 의하면 위도우 7 사용자의 IE 9 점유율은 3.6%, 전체 PC 사용자의 IE 9 점유율은 1.04%에 불과하다. 

이 기사의 의견 보기
허접프로그래머 valkyrie님의 미디어로그 가기  / 11-04-08 13:52/ 신고
IE의 구멍이 상당히 위험한 것 같군요....;;
마프티 psywind님의 미디어로그 가기  / 11-04-08 20:45/ 신고
벌써 이런 공격들이 나오는군요
하누리 / 11-04-08 21:25/ 신고
윈도우7 보안이 강화되었다 하더니..꼭 그렇지만은 않군요...
언제나 악성코드와 해킹의 위험이 없이 사용할 수 있을련지...
Meho ho5945님의 미디어로그 가기  / 11-04-08 21:52/ 신고
두 가지 방법으로 뚫리다니.. 한 가지 나와도 '뭬야?'할텐데 말이죠... 즉각적인 대응을 보여주세요!
폰생폰사 pg1313님의 미디어로그 가기  / 11-04-09 9:20/ 신고
문제점을 이용한 자사 홍보...좋은 것인지 나쁜 것인지?
끓여만든배 / 11-04-09 9:25/ 신고
저번달인가에 사파리 브라우저를 뚫은 그 회사군요.
빈센인트 wohahawch님의 미디어로그 가기  / 11-04-09 14:19/ 신고
뭐 어쩔수없이 국내 일부사이트는 IE 사용할수 밖에 없는 상황이 참...
슬래쉬 / 11-04-09 18:29/ 신고
xp라 업뎃 못하고 있는데 다행인건가요
종건 whdrjs0731님의 미디어로그 가기  / 11-04-09 23:50/ 신고
갈 길이 아직 멀군요~~
프리스트 rubychan님의 미디어로그 가기  / 11-04-14 11:57/ 신고
취약점은 끝도 없이 나오는 듯한..
PowerPC cherrysia님의 미디어로그 가기  / 11-04-14 12:30/ 신고
보안 문제 좀 없었으면 합니다.
닉네임 lock
비회원

보드나라 많이 본 뉴스
보드나라 많이 본 기사

보드나라 최신 기사
[04/08] MSI 익스피리언스 데이: 학교 2026 참가자 모집!  
[04/08] 대원씨티에스, 메인보드-그래픽카드 구매자에게 네이버페이 지급.. 'ASRock 메인보드&그래픽카드 포토리뷰' 이벤트 진행  
[04/08] 서린씨앤아이, 프렉탈디자인 신제품 무료배송 이벤트 진행  
[04/08] MSI 데스크탑, G마켓 끝장세일 출격..할인에 스팀월렛 2만원까지  
[04/08] 에스라이즈 X HP, 지마켓 10월 빡세일 프로모션 참여  
[04/08] 네온 자이언트, ‘디 어센트’ 닌텐도 스위치 2 얼티밋 에디션 사전예약 시작  
[04/08] 2026 LoL 월드 챔피언십 16일 개막.. LCK, 5연속 우승 도전  
[04/08] 커세어, ‘구마유시’ 팬미팅 성료.. 200여 팬과 특별한 만남  
[04/08] '승리의 여신 니케', 출시 4주년 기념 특별 방송 10월 24일 진행 예고  
[04/08] 엔비디아, DGX 스파크 64GB 공개.. 로컬 AI 구축 확장 지원  
[04/08] 에이스 컴뱃 8과 기어스 오브 워 E-Day 지원용 인텔 그래픽 드라이버 배포  
[04/08] 메인보드용 B650 칩셋으로 PCIe 확장 카드를, JGINYUE B650 AIC 출시  
[04/08] 구글도 인정, 인텔 구글북은 안드로이드 앱 추가 최적화 필요  
[04/08] 케이스티파이, '조앤프렌즈(ZO&FRIENDS)'와 두 번째 만남…드림랜드로 발을 내딛는 환상적인 컬렉션 선보여  
[04/08] 시큐리티스코어카드, AI 기반 제3자 IT 위험 관리(TPRM) 자동화 플랫폼 ‘타이탄 AI(TITAN AI)’ 발표  
[04/08] YMTC, 메모리 공급 부족 3년 지속 전망  
[04/08] 로지텍, 플래그십 무선 게이밍 헤드셋 ‘A50 X 레드’ 출시  
[04/08] 서린씨앤아이, 프렉탈디자인 Refine 2 게이밍 의자 6종 출시  
[04/08] 호요버스 코리아, 일산 킨텍스서 자사 게임 종합 축제 호요랜드2026 개최  
[04/08] '네이버 디지털가전 페스타' 참여, 이노스 고성능 모니터 할인 및 무결점 무료업그레이드 진행  
로그인 | 이 페이지의 PC버전
Copyright NexGen Research Corp. 2010