고객지원

공지사항

2024년 7월 2주차 보안소식

2024-07-11 조회수 329

​[보안공지] 


※ 출처 : AhnLab / 국가사이버안전센터 / C-TAS


■ Node.js 제품 보안 업데이트 권고


​① 개요

- Open JS 재단은 Node.js에서 발생하는 취약점을 해결한 보안 업데이트 발표

- 영향받는 버전을 사용 중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고


② 설명

Node.js에서 CVE-2024-27980 취약점 우회하여 발생하는 임의 코드 실행 취약점[CVE-2024-36138]

* CVE-2024-27980 : Node.js 제품의 Windows에서 발생하는 Command Injection 취약점


③ 영향받는 제품 및 해결 방안

※ 첨부파일 참고


​■ 이스트시큐리티 제품 보안 업데이트 권고


​① 개요

- 이스트시큐리티社의 문서중앙화 제품에서 발생하는 취약점 발견

- 영향받는 버전을 사용 중인 시스템 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고


② 설명

- InternetDisk 및 SecureDisk에서 발생하는 로그인 인증 우회 취약점


③ 영향받는 제품 및 해결 방안

※ 첨부파일 참고



​[보안뉴스] 


※ 출처 : 보안뉴스


○ 30년 된 인증 프로토콜 레디어스에서 치명적인 설계 결함 발견돼

- 보안 외신 시큐리티위크에 의하면 레디어스[RADIUS]라는 오래된 프로토콜에서 무려 30년 된 오류가 발견됐다고 한다. 정식 관리 번호는 CVE-2024-3596이지만 보안 전문가들은 블래스트래디어스[BlastRADIUS]라는 명칭을 사용하고 있다. 이를 익스플로잇 하는 데 성공한 공격자는 로컬 네트워크에 아무 ID로나 인증해서 들어갈 수 있게 되며, 심지어 다중인증 장치도 뚫어낼 수 있게 된다. 따라서 레디어스를 기반으로 네트워크를 구성한 조직의 경우 불법 접근에 매우 취약해질 수 있다. 아직 실제 피해 사례는 나타나고 있지 않으나 한 번이라도 당하면 파급력이 어마어마할 수 있어 시급한 패치가 요구되고 있다


○ 中 불법 OTT 서비스서 개인정보 노출…한국인 신용카드·집주소도

- 중국 불법 온라인동영상서비스[OTT]의 이용자 개인정보가 유출되는 사례가 늘고 있다. 한국인 이용자도 다수 포함돼 있어 보이스피싱 등 2차 피해로 확산할 수 있다는 우려가 나온다.

○ “은행서 보낸 보안 앱 깔았는데”…알고보니 가짜, 클릭한 순간 이미 늦었다
- 홍보 문자를 사칭한 스미싱 메시지가 급증하고 있다. 대표적인 것이 리딩방 스팸이다.
- 사칭의 종류는 유사투자자문업 뿐이 아니다. 온라인 사기꾼은 해외 직구족이 늘어나면서 관세청을 사칭하고, 가짜 택배 보관 문자를 발송한다. 또 스팸 피해가 늘어나자 계좌를 개설하지 않았으면 확인하고 신고하라고 역으로 은행을 위장한다. 2010년대 초반에 범람한 대리운전 안내와 같은 단순 홍보성 문자 메시지와는 차원이 달라졌다.

○ 사상 최대 규모 비밀번호 유출…총 100억건 뚫렸다
- 8일 온라인 매체 기가진에 따르면 보안 미디어 사이버뉴스[Cybernews]는 이번 데이터 유출을 역사상 최대 규모의 비밀번호 유출이라고 보도했다.