2009년 8월 12일 (수)에 발표된 마이크로소프트 보안 공지 발표 내용을 요약하여 제공합니다. 보안 공지는 월 단위로 발표되어 보안 취약점을 해결합니다.

또한 같은 날 공지된 1개의 신규 보안 권고, 1개의 수정된 보안 권고에 대해 정보를 제공합니다.

================================================
신규 보안 공지
================================================

마이크로소프트는 새로 발견된 취약점에 대하여 다음과 같이 9개의 신규 보안 공지를 발표합니다.

MS09-036 (중요) .NET Framework (Windows Vista, Windows Server 2008)
MS09-037 (긴급) Windows 2000, Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008
MS09-038 (긴급) Windows 2000, Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008
MS09-039 (긴급) Windows 2000 Server, Windows Server 2003
MS09-040 (중요) Windows 2000, Windows XP, Windows Server 2003, Windows Vista
MS09-041 (중요) Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008
MS09-042 (중요) Windows 2000, Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008
MS09-043 (긴급) Office, Visual Studio, ISA Server, BizTalk Server
MS09-044 (긴급) Windows 2000, Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Mac용 원격 데스크톱 클라이언트

위에 나열한 영향을 받는 소프트웨어 목록은 간단히 요약한 것입니다. 영향을 받는 구성 요소 전체 목록을 보려면 각 보안 공지를 열고 "영향을 받는 소프트웨어" 부분을 살펴보시기 바랍니다.


================================================
신규 보안 공지 요약 웹 페이지
================================================

신규 공지에 대한 요약은 다음 페이지에 있습니다.
http://www.microsoft.com/korea/technet/ ··· aug.mspx


================================================
악성 소프트웨어 제거 도구
================================================

마이크로소프트는 Microsoft Windows 악성 소프트웨어 제거 도구의 업데이트된 버전을 Windows Server Update Services (WSUS), Windows Update (WU)와 다운로드 센터에서 제공합니다.
이 도구는 Software Update Services (SUS)를 통해서는 배포되지 않음을 주의하여 주십시오. Microsoft Windows 악성 소프트웨어 제거 도구에 대한 정보는 http://support.microsoft.com/kb/890830 에서 보실 수 있습니다.


================================================
보안 문제와 관계없지만 중요도가 높은 업데이트
================================================

마이크로소프트는 Microsoft Update (MU), Windows Update (WU), Windows Server Update Services (WSUS)를 통해 보안 문제와 관계없지만 중요도가 높은 업데이트를 발표합니다.
오늘 발표한 전체 업데이트의 목록은 다음 기술 자료에서 볼 수 있습니다.

2009년에 변경된 Software Update Services 및 Windows Server Update Services 내용에 대한 설명
http://support.microsoft.com/kb/894199


================================================
신규 보안 권고
================================================

제목: Microsoft 보안 권고 973811: 인증에 대한 확장된 보호

요약: Windows 플랫폼에서 인증에 대한 확장된 보호라는 새로운 기능을 사용할 수 있게 되었음을 알려드립니다.
이 기능은 IWA(Windows 통합 인증)를 사용하여 네트워크 연결을 인증할 때 자격 증명의 보호 및 처리를 향상시킵니다.
이 업데이트는 자격 증명 전달 등의 구체적인 공격에 대한 보호를 직접 제공하지 않지만, 응용 프로그램이 인증에 대한 확장된 보호로 옵트인하도록 허용합니다.
이 권고는 개발자 및 시스템 관리자에게 이 새로운 기능에 대해 설명하고 인증 자격 증명을 보호하기 위해 배포하는 방법을 소개합니다.

완화 요소:
* Internet Explorer가 인터넷 영역에서 호스팅되는 서버에 절대 자격 증명을 보내지 않습니다. 이렇게 하면 이 영역 내에 있는 공격자에 의해 자격 증명이 전달될 위험이 줄어듭니다.

* 세션 서명 및 암호화(예: RPC(원격 프로시저 호출) 개인 정보 보호 및 무결성 또는 SMB(서버 메시지 블록) 서명 사용)를 사용하는 응용 프로그램은 자격 증명 전달의 영향을 받지 않습니다.

추가 정보:
Microsoft 보안 권고 973811: http://www.microsoft.com/korea/technet/ ··· 811.mspx
Microsoft KB 문서 973811: http://support.microsoft.com/kb/973811
Microsoft 보안 대응 센터 (MSRC) 블로그: http://blogs.technet.com/msrc/
Microsoft 악성 코드 방지 센터 (MMPC) 블로그: http://blogs.technet.com/mmpc/
보안 연구 및 방어팀 블로그: http://blogs.technet.com/srd/


================================================
수정된 보안 권고
================================================

제목: Microsoft 보안 권고 973882: Microsoft ATL(액티브 템플릿 라이브러리)의 취약점으로 인한 원격 코드 실행 문제점

수정 내용: 추가 업데이트를 제공하는 Microsoft 보안 공지 MS09-037, "Microsoft ATL(액티브 템플릿 라이브러리)의 취약점으로 인한 원격 코드 실행 문제점" 및
Microsoft 보안 공지 MS09-035, "Visual Studio ATL(액티브 템플릿 라이브러리)의 취약점"으로 인한 원격 코드 실행 문제점의 발표를 알리기 위해 ATL 관련 업데이트 섹션에 항목이 추가되어 권고가 업데이트되었습니다.

상세 정보: http://www.microsoft.com/korea/technet/ ··· 882.mspx


================================================
보안 공지 웹캐스트
================================================

마이크로소프트는 이번 공지에 대한 고객 질문에 답하는 웹캐스트를 진행합니다.

제목: Information about Microsoft August Security Bulletins
일시: 2009년 8월 13일 (목) 오전 3시 (한국 시각)
URL: http://msevents.microsoft.com/cui/webca ··· 32407484
주의: 모든 나라에서 동시에 참여할 수 있는 질의 응답이기 때문에 영어로 진행됩니다.


================================================
보안 공지 기술 세부 사항
================================================

아래 영향을 받는 소프트웨어와 영향을 받지 않는 소프트웨어 표에서, 나열되지 않은 소프트웨어는 지원 기간이 지난 제품입니다.
제품과 버전에 대한 지원 기간을 보려면 마이크로소프트 지원 기간 페이지 http://support.microsoft.com/lifecycle/ 를 참고하여 주십시오.

-------------------------------------------------
보안 공지 MS09-036
-------------------------------------------------

제목: Microsoft Windows의 ASP.NET 취약점으로 인한 서비스 거부 문제점 (970957)

요약: 이 보안 업데이트는 비공개로 보고된 Microsoft Windows의 Microsoft .NET Framework 구성 요소의 서비스 거부 취약점을 해결합니다.
이 취약점은 영향을 받는 Microsoft Windows 버전에서 IIS(인터넷 정보 서비스) 7.0이 설치되어 있고 ASP.NET이 통합 모드를 사용하도록 구성된 경우에만 악용될 수 있습니다.
공격자는 관련된 응용 프로그램 풀이 다시 시작되기 전까지는 영향을 받는 웹 서버가 응답하지 못하도록 만드는 특수하게 조작된 익명의 HTTP 요청을 만들 수 있습니다.
클래식 모드에서 IIS 7.0 응용 프로그램 풀을 실행하는 고객은 이 취약점의 영향을 받지 않습니다.
이 보안 업데이트는 ASP.NET이 요청 일정을 관리하는 방식을 변경하여 이 취약점을 해결합니다.

최대 심각도: 중요

영향을 받는 소프트웨어:
 - .NET Framework 2.0 (Windows Vista, Windows Server 2008)
 - .NET Framework 3.5 (Windows Vista, Windows Server 2008)

취약점:
 - ASP.NET의 인증되지 않은 원격 서비스 거부 취약점 (CVE-2009-1536)

취약점으로 인한 영향: 서비스 거부

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작할 필요는 없습니다.

이번 업데이트로 대체되는 보안 공지: 없음

상세 정보: http://www.microsoft.com/korea/technet/ ··· 036.mspx


-------------------------------------------------
보안 공지 MS09-037
-------------------------------------------------

제목: Microsoft ATL(액티브 템플릿 라이브러리)의 취약점으로 인한 원격 코드 실행 문제점 (973908)

요약: 이 보안 업데이트는 비공개적으로 보고된 Microsoft ATL(액티브 템플릿 라이브러리)의 몇 가지 취약점을 해결합니다.
이 취약점으로 인해 사용자가 특수하게 조작된 구성 요소를 로드하거나 악성 웹 사이트에서 호스팅하는 컨트롤을 로드하는 경우 원격 코드 실행이 발생할 수 있습니다.
시스템에 대한 사용자 권한이 적게 구성된 계정의 사용자는 관리자 권한으로 작업하는 사용자에 비해 영향을 적게 받습니다.
이 보안 업데이트는 구성 요소와 컨트롤이 데이터 스트림에서 안전하게 초기화할 수 있는 헤더를 사용하여 작성되도록 ATL 헤더를 수정하고,
수정된 ATL 헤더를 사용하여 작성된 Windows 구성 요소 및 컨트롤의 업데이트된 버전을 제공하여 취약점을 해결합니다.

최대 심각도: 긴급

영향을 받는 소프트웨어:
 - Windows 2000
 - Windows XP
 - Windows Server 2003
 - Windows Vista
 - Windows Server 2008

취약점:
 - Microsoft 비디오 ActiveX 컨트롤 취약점 (CVE-2008-0015)
 - ATL 헤더 Memcopy 취약점 (CVE-2008-0020)
 - ATL 초기화되지 않은 개체 취약점(CVE-2009-0901)
 - ATL COM 초기화 취약점 (CVE-2009-2493)
 - ATL 개체 유형 불일치 취약점 (CVE-2009-2494)

취약점으로 인한 영향: 원격 코드 실행

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작해야 합니다.

이번 업데이트로 대체되는 보안 공지: MS05-013, MS07-047, MS08-048

상세 정보: http://www.microsoft.com/korea/technet/ ··· 037.mspx


-------------------------------------------------
보안 공지 MS09-038
-------------------------------------------------

제목: Windows Media 파일 처리의 취약점으로 인한 원격 코드 실행 문제점 (971557)

요약: 이 보안 업데이트는 Windows Media 파일 처리에서 발견되어 비공개적으로 보고된 취약점 2건을 해결합니다. 이러한 취약점으로 인해
사용자가 특수하게 조작된 AVI 파일을 열 경우 원격 코드 실행이 발생할 수 있습니다. 사용자가 관리자 권한으로 로그온한 경우,
이 취약점을 악용한 공격자는 영향을 받는 시스템을 완전히 제어할 수 있습니다. 이 보안 업데이트는 AVI 헤더가 처리되는 방식과 AVI 데이터가 확인되는 방식을 수정하여 취약점을 해결합니다.

최대 심각도: 긴급

영향을 받는 소프트웨어:
 - Windows 2000
 - Windows XP
 - Windows Server 2003
 - Windows Vista
 - Windows Server 2008

취약점:
 - 조작된 AVI 헤더 취약점 (CVE-2009-1545)
 - AVI 정수 오버플로 취약점 (CVE-2009-1546)

취약점으로 인한 영향: 원격 코드 실행

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작해야 합니다.

이번 업데이트로 대체되는 보안 공지: 없음

상세 정보: http://www.microsoft.com/korea/technet/ ··· 038.mspx


-------------------------------------------------
보안 공지 MS09-039
-------------------------------------------------

제목: WINS의 취약점으로 인한 원격 코드 실행 문제점 (969883)

요약: 이 보안 업데이트는 비공개적으로 보고된 WINS(Windows Internet Name Service)의 취약점 2건을 해결합니다.
이러한 취약점으로 인해 사용자가 WINS 서비스가 실행되는 영향 받은 시스템에서 특수하게 조작된 WINS 복제 패킷을 수신할 경우 원격 코드 실행이 발생할 수 있습니다.
기본적으로 WINS는 영향을 받는 운영 체제 버전에 설치되지 않으며, 이 구성 요소를 수동으로 설치한 고객만 이 문제의 영향을 받습니다.
이 보안 업데이트는 WINS 서비스가 버퍼 길이를 계산하는 방식을 수정하고 WINS 서버의 수신된 패킷에 대해 적절한 데이터 유효성 검사를 수행하여 이러한 취약점을 해결합니다.

최대 심각도: 긴급

영향을 받는 소프트웨어:
 - Windows 2000
 - Windows Server 2003

취약점:
 - WINS 힙 오버플로 취약점 (CVE-2009-1923)
 - WINS 정수 오버플로 취약점 (CVE-2009-1924)

취약점으로 인한 영향: 원격 코드 실행

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작해야 합니다.

이번 업데이트로 대체되는 보안 공지: MS09-008

상세 정보: http://www.microsoft.com/korea/technet/ ··· 039.mspx


-------------------------------------------------
보안 공지 MS09-040
-------------------------------------------------

제목: Message Queuing의 취약점으로 인한 권한 상승 문제점 (971032)

요약: 이 보안 업데이트는 비공개적으로 보고된 Windows MSMQ(Message Queuing Service)의 취약점을 해결합니다.
이 취약점으로 인해 사용자가 영향 받은 MSMQ 서비스에 대해 특수하게 조작된 요청을 받은 경우 권한 상승이 발생할 수 있습니다.
기본적으로 Message Queuing 구성 요소는 영향을 받는 운영 체제 에디션에 설치되지 않으며, 관리자 권한을 가진 사용자가 직접 설정해야만 사용할 수 있습니다.
Message Queuing 구성 요소를 수동으로 설치하는 고객만 이 문제에 취약할 가능성이 높습니다. 이 보안 업데이트는 할당된 버퍼로 데이터를
전달하기 전에 MSMQ 서비스에서 수행하는 입력 데이터 유효성 검사 방식을 수정하여 취약점을 해결합니다.

최대 심각도: 중요

영향을 받는 소프트웨어:
 - Windows 2000
 - Windows XP
 - Windows Server 2003
 - Windows Vista

취약점:
 - MSMQ Null 포인터 취약점 (CVE-2009-1922)

취약점으로 인한 영향: 권한 상승

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작해야 합니다.

이번 업데이트로 대체되는 보안 공지: MS07-065, MS08-065

상세 정보: http://www.microsoft.com/korea/technet/ ··· 040.mspx


-------------------------------------------------
보안 공지 MS09-041
-------------------------------------------------

제목: Workstation 서비스의 취약점으로 인한 권한 상승 문제점 (971657)

요약: 이 보안 업데이트는 비공개적으로 보고된 Windows Workstation 서비스의 취약점을 해결합니다.
이 취약점으로 인해 공격자가 특수하게 조작된 RPC 메시지를 만든 후 영향 받는 시스템으로 전송할 경우 권한 상승이 발생할 수 있습니다.
이 취약점 악용에 성공한 공격자는 임의 코드를 실행하여 영향을 받는 시스템을 완전히 제어할 수 있습니다.
이 보안 업데이트는 Workstation 서비스가 메모리를 할당하고 사용 가능하게 해제하는 방식을 수정하여 이 취약점을 해결합니다.

최대 심각도: 중요

영향을 받는 소프트웨어:
 - Windows XP
 - Windows Server 2003
 - Windows Vista
 - Windows Server 2008

취약점:
 - Workstation 서비스 메모리 손상 취약점(CVE-2009-1544)

취약점으로 인한 영향: 권한 상승

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작해야 합니다.

이번 업데이트로 대체되는 보안 공지: 없음

상세 정보: http://www.microsoft.com/korea/technet/ ··· 041.mspx


-------------------------------------------------
보안 공지 MS09-042
-------------------------------------------------

제목: 텔넷의 취약점으로 인한 원격 코드 실행 문제점 (960859)

요약: 이 보안 업데이트는 일반에 공개된 Microsoft 텔넷 서비스의 취약점을 해결합니다. 이 취약점으로 인해 공격자는 자격 증명을 획득한 후
이 자격 증명을 사용하여 영향 받는 시스템에 다시 로그인할 수 있습니다. 그런 후 공격자는 사용자 권한을 획득할 수 있습니다.
이 보안 업데이트는 자격 증명 전달을 방지하기 위해 텔넷 서비스가 인증 응답의 유효성을 검사하는 방식을 변경하여 취약점을 해결합니다.

최대 심각도: 중요

영향을 받는 소프트웨어:
 - Windows 2000
 - Windows XP
 - Windows Server 2003
 - Windows Vista
 - Windows Server 2008

취약점:
 - 텔넷 자격 증명 리플렉션 취약점 (CVE-2009-1930)

취약점으로 인한 영향: 원격 코드 실행

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작해야 합니다.

이번 업데이트로 대체되는 보안 공지: 없음

상세 정보: http://www.microsoft.com/korea/technet/ ··· 042.mspx


-------------------------------------------------
보안 공지 MS09-043
-------------------------------------------------

제목: Microsoft Office Web Components의 취약점으로 인한 원격 코드 실행 문제점 (957638)

요약: 이 보안 업데이트는 비공개적으로 보고된 여러 건의 취약점을 해결합니다. 사용자가 특수하게 조작된 웹 페이지를 열면
Microsoft Office Web Components 취약점으로 인해 원격 코드 실행이 허용될 수 있습니다. 취약점 악용에 성공한 공격자는 로컬 사용자와 동일한 권한을 얻을 수 있습니다.
이 보안 업데이트는 ActiveX 컨트롤이 Internet Explorer에서 사용될 때 메모리 할당을 올바르게 처리하고, Office Web Components ActiveX 컨트롤 메서드에 대한 유효성 검사 논리를 수정하고,
추가적인 매개 변수 유효성 검사를 수행하여 이러한 취약점을 해결합니다.

최대 심각도: 긴급

영향을 받는 소프트웨어:
 - Office XP
 - Office 2003
 - Office 2000 Web Components
 - Office XP Web Components
 - Office 2003 Web Components
 - Office 2003 Web Components for the 2007 Microsoft Office system
 - Internet Security and Acceleration Server 2004
 - Internet Security and Acceleration Server 2006
 - BizTalk Server 2002
 - Visual Studio .NET 2003
 - Office Small Business Accounting 2006

취약점:
 - Office Web Components 메모리 할당 취약점 (CVE-2009-0562)
 - Office Web Components 힙 손상 취약점 (CVE-2009-2496)
 - Office Web Components HTML 스크립트 취약점 (CVE-2009-1136)
 - Office Web Components 버퍼 오버플로 취약점 (CVE-2009-1534)

취약점으로 인한 영향: 원격 코드 실행

시스템 재시작: 설치하는 구성 요소에 따라 시스템 재시작이 필요할 수도 있습니다.

이번 업데이트로 대체되는 보안 공지: MS08-017

상세 정보: http://www.microsoft.com/korea/technet/ ··· 043.mspx


-------------------------------------------------
보안 공지 MS09-044
-------------------------------------------------

제목: 원격 데스크톱 연결의 취약점으로 인한 원격 코드 실행 문제점 (970927)

요약: 이 보안 업데이트는 Microsoft 원격 데스크톱 연결에서 발견되어 비공개적으로 보고된 취약점 2건을 해결합니다.
이 취약점으로 인해 공격자가 터미널 서비스 사용자로 하여금 악성 RDP 서버에 연결하도록 유도한 경우,
또는 사용자가 이 취약점을 악용하는 특수하게 조작된 웹 사이트를 방문하는 경우 원격 코드 실행이 발생할 수 있습니다.
이 보안 업데이트는 원격 데스크톱 연결에서 RDP 서버가 보낸 예기치 않은 매개 변수를 처리하는 방식을 변경하고 원격 데스크톱 연결 ActiveX 컨트롤 메서드로 전달되는 매개 변수의 유효성을 올바르게 확인하여 이 취약점을 해결합니다.

최대 심각도: 긴급

영향을 받는 소프트웨어:
 - Windows 2000
 - Windows XP
 - Windows Server 2003
 - Windows Vista
 - Windows Server 2008
 -  Mac용 원격 데스크톱 클라이언트

취약점:
 - 원격 데스크톱 연결 힙 오버플로 취약점 (CVE-2009-1133)
 - 원격 데스크톱 연결 ActiveX 컨트롤 힙 오버플로 취약점 (CVE-2009-1929)

취약점으로 인한 영향: 원격 코드 실행

시스템 재시작: 보안 업데이트 적용 후 시스템을 재시작해야 합니다.

이번 업데이트로 대체되는 보안 공지: 없음

상세 정보: http://www.microsoft.com/korea/technet/ ··· 044.mspx

2009/08/14 06:09 2009/08/14 06:09
Posted by x2chi

트랙백 보낼 주소 : http://www.x2chi.com/trackback/500

댓글을 달아주세요


Total : 873254
Today : 160 Yesterday : 704
BLOG main image
Leading the Web to its Full Potential... (웹의 모든 잠재력을 이끌어 내기 위하여...) by x2chi

카테고리

전체 (676)
내 이야기 (207)
관심거리들 (154)
웹&컴퓨팅 (197)
(주) 프로홈 (21)
웨딩정보 (88)
건강 (7)
Creative Commons License

이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.