최신 정보

[긴급]IE 취약점 악용한 SQL인젝션 공격 주의!

2010.04.06 15:47

리버넥스 조회:3206

[긴급]IE 취약점 악용한 SQL인젝션 공격 주의!

 

 

나우콤, 웹브라우저 공격코드 숨긴 SQL 인젝션 공격 주의 당부


▲SQL인젝션 공격 기법. @나우콤.

마이크로소프트(MS)의 인터넷 익스플로러(IE) 취약점을 악용한 공격코드가 SQL 인젝션(SQL Injection) 공격에 숨겨져 유포되고 있어 주의가 요구된다.

 

네트워크 정보보안 전문기업 나우콤(대표 김대연)은 2008년 말 이슈가 되었던 다중(Mass) SQL 인젝션 공격을 발견해 분석한 결과 MS IE 7이하 버전의 취약점을 악용한 공격코드가 숨겨져 있었다며, 기업과 기관의 보안관리자 및 사용자의 각별한 주의가 필요하다고 6일 권고했다.

 

이번 공격코드는 MS에서 관련 보안패치를 발표한 이후 바로 유포되고 있어, 아직 패치를 적용하지 못한 IE 7이하 사용자와 SQL 서버를 사용중인 기업 및 기관의 피해가 예상된다.


MS는 지난 3월 9일 이 취약점을 공개하고 3월 31일 긴급 보안패치 ‘MS10-018’을 발표한바 있다.


이 취약점은 IE의 ‘iepeers.dll’ 모듈에서 유효하지 않은 포인터를 참조하기 때문에 발생되며, 현재 공격자는 다중 SQL 인젝션 공격으로 웹사이트를 해킹하거나 링크가 포함된 스팸 메일을 불특정 다수에게 발송하여 공격코드를 유포하고 있다.

 

▲SQL인젝션 공격을 통해 삽입되는 공격코드의 일부 캡쳐화면. @나우콤.

 

IE 사용자의 시스템에서 이 공격코드가 실행되면 사용자 동의없이 웜, 바이러스 등이 설치되어 개인정보가 유출되거나 DDoS(분산서비스거부공격)의 좀비PC로 악용될 수 있어 각별한 주의가 필요하다.


이에 손동식 나우콤 침해사고대응총괄 이사는 “IE 7이하 버전의 사용자는 이 취약점에 노출되기 때문에 해당 보안패치를 실행해 취약점을 제거하고, SQL 서버를 사용 중인 기업 및 기관의 보안관리자는 운용중인 보안제품에서 차단 시그니처를 적용해 차단정책을 실행해야 한다”고 말했다.


한편 나우콤은 자사의 보안제품 ‘스나이퍼(SNIPER)’를 이용 중인 기업 및 기관은 위협예경보서비스 ‘시큐어캐스트(securecast.co.kr)’에서 엔진 업데이트를 통해 이 취약점의 차단 시그니처를 적용해 대응할 수 있다고 설명하는 한편 관련정보 및 분석보고서는 ‘시큐어캐스트’와 아이폰 앱 ‘아이시큐어캐스트’에서 확인할 수 있다고 전했다.

[김정완 기자(boan3@boannews.com)]

 

 

https://www.boannews.com/media/view.asp?page=1&gpage=1&idx=20298&search=&find=&kind=0

번호 제목 글쓴이 조회 등록일
[공지] 최신정보 이용 안내 gooddew - -
2004 옥션에서 안철수연구소 유료백신v3 무료배포 [12] 액션 4746 04-13
2003 삼성 안드로이드폰 '아처' 22일 국내 시판 [3] 여자라서햄 3109 04-13
2002 SGA, 기존 ‘바체’ 상회 신제품 출시...공공시장 노크 [4] 리버넥스 2763 04-12
2001 [긴급]사회공학 기법 이용 메신저 악성코드 급성전파 [1] 리버넥스 3028 04-12
2000 형광 증백제 검출된 제품들 [4] Native 64 3818 04-12
1999 구글 메인화면 원상복귀 됐네요. [11] 띠깜 5810 04-09
1998 반쪽 3D TV, HDMI 규격 V1.4 지원 확인해야~ [6] Native 64 4629 04-09
1997 아이폰 OS 4.0 공개 [5] 강호성 4155 04-09
1996 “아이폰 4G 국내발매땐 SK텔도 유통” [9] 기쁨이 4539 04-08
1995 HP, 슬레이트 스펙 베일 벗었다 [17] 고굴 4253 04-08
1994 '한국판 스티브잡스' 육성사업 본격 추진 [9] Vista7 3406 04-08
1993 교사 컴퓨터서 개인정보 훔쳐 무단 사용 고교생 입건 [1] 미테니사키 5245 04-07
1992 쇼옴니아, 4월 중 WM 6.5로 업그레이드 된다 [4] 미테니사키 3403 04-07
1991 애플, 이번주 '아이폰 4G OS' 공개 [2] meen 3230 04-07
1990 RT Se7en Lite (7 lite) 윈도우7 용 vlite 같은거 [5] broot55 6112 04-07
1989 인텔 SSD A/S 체계에서 허점 드러나...사용자 주의!! [1] 리버넥스 4571 04-06
» [긴급]IE 취약점 악용한 SQL인젝션 공격 주의! 리버넥스 3206 04-06
1987 아이패드 CPU ‘A4’, 1GHz 스냅드래곤보다 빨라 [2] 미테니사키 4089 04-06
1986 네이버 홈 '3가지'로 분리…"홈페이지 꼭 하나여야 해?... [5] 미테니사키 3500 04-06
1985 '아이패드의 굴욕' 이번엔 믹서기에 갈아버린다고? [3] 미테니사키 3128 04-06
XE1.11.6 Layout1.4.8