프랑스의 보안 회사인 Vupen는 마이크로소프트사의 최신 웹브라우저인 IE9에 취약점이 있음을 발견하였으미 이것을 이용한 제로데이 공격 코드를 만들었다고 밝혔다. (
윈도우 7의 모든 보안 관련 업데이트를 하고 서비스1를 최신 상태로 유지하더라도 이 공격에는 무방비 상태로 노출될 수 밖에 없다고 밝혔으며 이미 지난해 12월에서 IE8의 보안 취약점을 발견한바 있다.
Vupen에 의하면 IE9 고격으 서버 공격자가 윈도우7 PC에 악석 코드를 실행하기 위한 효과적인 수단이 될 것이라고 전했다. 이 경국은 ASLR(Address Space Layout Randomization), DEP (데이터 실행 방지), IE 9 샌드 박스 (보호 모드)와 같은 Windows의 추가적인 보안 기능을 모두 빠져나간다는 것이 가장 큰 문제점이다. Vupen CEO는 IDG 네덜란드의 뉴스 사이트인 'Webwereld'와의 인터뷰에서 "이번 공격은 2가지 취약점을 이용한 것이다. 그중 1개를 이용하면 임의의 코드를 IE9 샌드박스에서 실행수 있으며 나머지 1개는 샌드 박스를 우회해 코드를 시스템에 실행하는데 악용될 우려가 있다'라고 밝혔다.
또한 지금까지 이 취약점을 악용한 공격 사례는 없지만 이러한 취약점을 MS가 공표하지 않고 있다는 점을 강조했다. "우리는 이러한 취약점을 악용할 수 있다는점을 확인하고 공격을 실행하는 코드를 제작해보았다. 우리의 공격과 산세한 취약점 분석 결과는 정부 기관의 고객에게만 공개하고 있다. 그들을 우리의 정보에 따라 핵심 인프라를 보호하고 있다"라고 언급했다.
현재 IE 9는 정부 기관이나 기업에서는 아직 많이 사용되지 않고 있다. 하지만 Vepen이 발견한 취약점은 IE 9에만 한정된 문제는 아니며 IE 6,7,8도 존재한다고 한다.
"이 취약점은 IE6,7,8,9에 모두 영항을 준다. HTML 및 자바스크립트코드의 특정 조합을 처리하는데 있어서 'mshtml.dll' 라이브러리 Use After Free 오류로 인해 발생하는 것이다"고 언급했다. 이에 Vupen은 IE 사용자에게 즉각적인 대책으로 자바스크립트를 사용 중지하거나 해당 취약점이 없는 다른 브라우저를 사용할 것을 권장하고있다. 참고로 미국 NetApplications의 조사 결과에 의하면 위도우 7 사용자의 IE 9 점유율은 3.6%, 전체 PC 사용자의 IE 9 점유율은 1.04%에 불과하다. |