Active Directory의 취약점으로 인한 원격 코드 실행 문제점 (971055)
요약: 이 보안 업데이트는 비공개적으로 보고된 취약점 2건을 해결합니다.
이 취약점은 Microsoft Windows 2000 Server 및 Windows Server 2003에 구현된 Active Directory와 Windows XP Professional 및 Windows Server 2003에 설치된 ADAM(Active Directory Application Mode)에서 발견되었습니다.
가장 심각한 취약점은 서비스 거부 조건을 허용할 수 있습니다. 이 취약점을 악용한 공격자는 영향을 받는 시스템을 원격으로 완전히 제어할 수 있습니다. 보안 업데이트는 LDAP 서비스가 특수하게 조작된 LDAP 또는 LDAPS 요청을 처리하는 동안 메모리를 할당하고 해제하는 방식을 수정하여 취약점을 해결합니다.
취약점으로 인한 영향: 원격 코드 실행
상세 정보: http://www.microsoft.com/korea/technet/security/bulletin/MS09-018.mspx
IIS(인터넷 정보 서비스)의 취약점으로 인한 권한 상승 문제점 (970483)
요약: 이 보안 업데이트는 Microsoft IIS(인터넷 정보 서비스)의 일반에 공개된 취약점 1건과 비공개적으로 보고된 취약점 1건을 해결합니다. 이러한 취약점이 있을 때 공격자가 인증을 요구하는 웹 사이트에 특수하게 조작된 HTTP 요청을 보낸 경우 권한이 상승될 수 있습니다.
이러한 취약점은 공격자가 허용되는 인증 유형을 지정하는 IIS 구성을 우회할 수 있도록 합니다.
그렇지만 지정한 사용자가 파일에 액세스할 수 있는지 여부를 확인하는 파일 시스템 기반 액세스 제어 목록(ACL) 검사는 우회할 수 없습니다. 이 취약점의 악용에 성공해도 공격자의 권한은 여전히 파일 시스템 ACL의 익명 사용자 계정으로 제한됩니다. 이 보안 업데이트는 IIS에 대한 WebDAV 확장이 HTTP 요청을 처리하는 방식을 수정하여 취약점을 해결합니다.
취약점으로 인한 영향: 권한 상승
상세 정보: http://www.microsoft.com/korea/technet/security/bulletin/MS09-020.mspx
Windows 커널의 취약점으로 인한 권한 상승 문제점 (968537)
요약: 이 보안 업데이트는 권한 상승을 허용할 수 있는 Windows 커널의 공개된 취약점 2건과 비공개적으로 보고된 취약점 2건을 해결합니다. 이 취약점 악용에 성공한 공격자는 임의 코드를 실행하여 영향을 받는 시스템을 완전히 제어할 수 있습니다.
이렇게 되면 공격자가 프로그램을 설치할 수 있을 뿐 아니라 데이터를 보거나 변경하거나 삭제할 수 있고 모든 사용자 권한이 있는 새 계정을 만들 수도 있습니다. 이 취약점을 악용하려면 공격자가 유효한 로그온 자격 증명을 가지고 로컬로 로그온할 수 있어야 합니다. 익명의 사용자에 의해서나 원격으로는 이 취약점을 악용할 수 없습니다.
이 보안 업데이트는 특정 커널 개체 변경 내용의 유효성 검사, 사용자 모드에서 커널로 전달된 입력의 유효성 검사 및 시스템 호출에 전달된 인수의 유효성 검사에 사용되는 방법을 수정하여 이러한 취약점을 해결합니다. 또한 Windows 커널이 오류 상황에서 포인터를 정리하도록 하여 취약점을 해결하기도 합니다.
취약점으로 인한 영향: 권한 상승
상세 정보: http://www.microsoft.com/korea/technet/security/bulletin/MS09-025.mspx
RPC의 취약점으로 인한 권한 상승 문제점 (970238)
요약: 이 보안 업데이트는 RPC 마샬링 엔진이 내부 상태를 적절히 업데이트하지 않는 Windows RPC(원격 프로시저 호출) 기능의 공개된 취약점을 해결합니다.이 취약점으로 인해 공격자는 영향 받은 시스템에서 임의 코드를 실행하고 시스템을 완전하게 제어할 수 있게 됩니다. 이 업데이트는 RPC 마샬링 엔진이 내부 상태를 업데이트하는 방식을 수정하여 이 취약점을 해결합니다.
취약점으로 인한 영향: 권한 상승
상세 정보: http://www.microsoft.com/korea/technet/security/bulletin/MS09-026.mspx