Mac OS X v10.6.7 및 보안 업데이트 2011-001의 보안 콘텐츠에 관하여

이 문서에서는 Mac OS X v10.6.7 및 보안 업데이트 2011-001의 보안 콘텐츠에 대해 설명합니다.

이 문서에서는 Mac OS X v10.6.7 및 보안 업데이트 2011-001의 보안 콘텐츠에 대해 설명합니다. 이 업데이트는 소프트웨어 업데이트 환경설정 또는 Apple 다운로드를 통해 다운로드하여 설치할 수 있습니다.

Apple은 고객 보호를 위해 완벽한 조사를 마치고 필요한 패치 또는 출시를 제공할 때까지 보안 문제에 대해 공개하거나, 이야기하거나, 확인하지 않습니다. Apple 제품 보안에 대한 자세한 내용을 알아보려면 Apple 제품 보안 웹 사이트를 참조하십시오.

Apple 제품 보안 PGP 키에 관한 자세한 내용은 'Apple 제품 보안 PGP 키 사용 방법'을 참조하십시오.

가능한 경우 CVE ID로 취약성에 대한 추가 정보를 참조할 수 있습니다.

다른 보안 업데이트에 대한 자세한 내용은 'Apple 보안 업데이트'를 참조하십시오.

Mac OS X v10.6.7 및 보안 업데이트 2011-001

  • AirPort

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: Wi-Fi에 연결될 때 동일한 네트워크에 있는 공격자가 시스템 재설정을 야기할 수 있음

    설명: Wi-Fi 프레임을 처리할 때 0으로 나누기 문제가 존재합니다. Wi-Fi에 연결될 때 동일한 네트워크에 있는 공격자가 시스템 재설정을 야기할 수 있습니다. 이 문제는 Mac OS X v10.6 이전 시스템에 영향을 주지 않습니다.

    CVE-ID

    CVE-2011-0172

  • Apache

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: Apache 2.2.15의 여러 가지 취약점

    설명: 여러 가지 취약점을 해결하기 위해 Apache가 2.2.17 버전으로 업데이트되었습니다. 이 중 가장 심각한 취약점으로 인해 서비스 거부가 발생할 수 있습니다. 자세한 내용은 Apache 웹 사이트(http://httpd.apache.org/)를 통해 확인할 수 있습니다.

    CVE-ID

    CVE-2010-1452

    CVE-2010-2068

  • AppleScript

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 신뢰할 수 없는 입력이 대화상자에 전달되도록 허용하는 AppleScript Studio 기반 응용 프로그램을 실행하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    설명: AppleScript Studio의 일반 대화상자 명령('display dialog' 및 'display alert')에 포맷 스트링 문제가 존재합니다. 신뢰할 수 없는 입력이 대화상자에 전달되도록 허용하는 AppleScript Studio 기반 응용 프로그램을 실행하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0173: Alexander Strange

  • ATS

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있음

    설명: OpenType 서체를 처리할 때 힙 버퍼 오버플로우 문제가 존재합니다. 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0174

  • ATS

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있음

    설명: TrueType 서체를 처리할 때 다중 버퍼 오버플로우 문제가 존재합니다. 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0175: Mozilla의 Christoph Diehl, Google 보안 팀의 Felix Grobert, Red Hat 보안 대응 팀의 Marc Schoenefeld, Google 보안 팀의 Tavis Ormandy 및 Will Drewry

  • ATS

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있음

    설명: Type 1 서체를 처리할 때 다중 버퍼 오버플로우 문제가 존재합니다. 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0176: Google 보안 팀의 Felix Grobert, TippingPoint의 Zero Day Initiative에 참여 중인 geekable

  • ATS

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있음

    설명: SFNT 테이블을 처리할 때 다중 버퍼 오버플로우 문제가 존재합니다. 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0177: Red Hat 보안 대응 팀의 Marc Schoenefeld

  • bzip2

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: bzip2 파일의 압축을 풀 때 명령어 라인 bzip2 또는 bunzip2 도구를 사용하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    설명: bzip2에서 bzip2 압축 파일을 처리할 때 정수 오버플로우 문제가 존재합니다. bzip2 파일의 압축을 풀 때 명령어 라인 bzip2 또는 bunzip2 도구를 사용하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2010-0405

  • CarbonCore

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: FSFindFolder()와 kTemporaryFolderType 플래그를 사용하는 응용 프로그램은 로컬 정보 노출에 취약할 수 있음

    설명: FSFindFolder() API를 kTemporaryFolderType 플래그와 함께 사용하면 다수가 읽을 수 있는 디렉토리가 반환됩니다. 이 문제는 프로세스를 실행하는 사용자만 읽을 수 있는 디렉토리를 반환하면 해결됩니다.

    CVE-ID

    CVE-2011-0178

  • ClamAV

    대상: Mac OS X Server v10.5.8, Mac OS X Server v10.6.6

    영향: ClamAV의 여러 가지 취약점

    설명: ClamAV에 여러 가지 취약점이 존재하며 이 중 가장 심각한 취약점으로 인해 임의 코드가 실행될 수 있습니다. 이 업데이트는 ClamAV를 0.96.5 버전으로 업데이트하여 문제를 해결합니다. ClamAV는 Mac OS X Server 시스템에만 배포됩니다. 자세한 내용은 ClamAV 웹 사이트(http://www.clamav.net/)를 참조하십시오.

    CVE-ID

    CVE-2010-0405

    CVE-2010-3434

    CVE-2010-4260

    CVE-2010-4261

    CVE-2010-4479

  • CoreText

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있음

    설명: CoreText에서 서체 파일을 처리할 때 메모리 손상 문제가 존재합니다. 악의적으로 제작된 내장 서체가 포함된 문서를 보거나 다운로드하는 경우 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0179: Mozilla의 Christoph Diehl

  • 파일 격리

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 정의가 추가됨

    설명: 파일 격리 내 악성 프로그램 검사에 OSX.OpinionSpy 정의가 추가되었습니다.

  • HFS

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 로컬 사용자가 HFS, HFS+ 또는 HFS+J 파일 시스템에서 임의 파일을 읽을 수 있음

    설명: F_READBOOTSTRAP ioctl을 처리할 때 정수 오버플로우 문제가 존재합니다. 로컬 사용자가 HFS, HFS+ 또는 HFS+J 파일 시스템에서 임의 파일을 읽을 수 있습니다.

    CVE-ID

    CVE-2011-0180: Virtual Security Research의 Dan Rosenberg

  • ImageIO

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 웹 사이트를 방문하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: ImageIO에서 JPEG 이미지를 처리할 때 힙 버퍼 오버플로우 문제가 존재합니다. 악의적으로 제작된 웹 사이트를 방문하는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

     

    CVE-ID

    CVE-2011-0170: iDefense VCP에서 근무하는 Andrzej Dyjak

  • ImageIO

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 XBM 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: ImageIO에서 XBM 이미지를 처리할 때 정수 오버플로우 문제가 존재합니다. 악의적으로 제작된 XBM 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0181: Harry Sintonen

  • ImageIO

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 TIFF 이미지를 보면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: JPEG로 암호화된 TIFF 이미지를 libTIFF에서 처리할 때 버퍼 오버플로우가 존재합니다. 악의적으로 제작된 TIFF 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0191: Apple

  • ImageIO

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 TIFF 이미지를 보면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: CCITT 그룹 4에서 암호화된 TIFF 이미지를 libTIFF에서 처리할 때 버퍼 오버플로우가 존재합니다. 악의적으로 제작된 TIFF 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0192: Apple

  • ImageIO

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 JPEG 인코딩 TIFF 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    ImageIO에서 JPEG 인코딩 TIFF 이미지를 처리할 때 정수 오버플로우 문제가 존재합니다. 악의적으로 제작된 TIFF 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다. 이 문제는 Mac OS X v10.6 이전 시스템에 영향을 주지 않습니다.

    CVE-ID

    CVE-2011-0194: NGS Secure의 Dominic Chell

  • RAW 이미지

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 Canon RAW 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: Image RAW에서 Canon RAW 이미지를 처리할 때 다중 버퍼 오버플로우 문제가 존재합니다. 악의적으로 제작된 Canon RAW 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0193: NGS Secure의 Paul Harrington

  • 설치 프로그램

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 웹 사이트를 방문하면 사용자가 로그인할 때 임의 서버로 연결되는 에이전트가 설치되어 사용자가 Apple에 연결되는 것으로 착각할 수 있음

    설명: 설치 보조 응용 프로그램의 URL 처리 문제로 인해 사용자가 로그인할 때 임의 서버로 연결되는 에이전트가 설치될 수 있습니다. 연결 실패를 알리는 대화상자가 표시되면 사용자는 Apple과의 연결에 실패한 것으로 생각할 수 있습니다. 이 문제는 설치 보조 응용 프로그램을 제거하면 해결됩니다.

    CVE-ID

    CVE-2011-0190: vtty.com의 Aaron Sigel

  • Kerberos

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: MIT Kerberos 5의 여러 가지 취약점

    설명: MIT Kerberos 5에 여러 가지 암호화 문제가 존재합니다. Mac OS X v10.5에는 CVE-2010-1323만 영향을 미칩니다. 이 문제와 적용 패치에 대한 자세한 내용은 MIT Kerberos 웹 사이트 http://web.mit.edu/Kerberos/에서 확인할 수 있습니다.

    CVE-ID

    CVE-2010-1323

    CVE-2010-1324

    CVE-2010-4020

    CVE-2010-4021

  • 커널

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 로컬 사용자가 시스템 권한을 사용하여 임의 코드를 실행할 수 있음

    설명: i386_set_ldt 시스템 호출에서 호출 게이트를 처리할 때 권한 검사 문제가 존재합니다. 로컬 사용자가 시스템 권한을 사용하여 임의 코드를 실행할 수 있습니다. 이 문제는 i386_set_ldt()를 통해 호출 게이트 항목을 생성할 수 없도록 설정하면 해결됩니다.

    CVE-ID

    CVE-2011-0182: Jeff Mears

  • Libinfo

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 원격 공격자가 NFS 파일 시스템을 내보내는 호스트에서 서비스 거부를 야기할 수 있음

    설명: Libinfo에서 NFS RPC 패킷을 처리할 때 정수 잘림 문제가 존재합니다. 원격 공격자가 lockd, statd, mountd 및 portmap과 같은 NFS RPC 서비스가 응답하지 않도록 할 수 있습니다.

    CVE-ID

    CVE-2011-0183: University of Delaware의 Peter Schwenk

  • libxml

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 웹 사이트를 방문하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: libxml에서 XPath를 처리할 때 메모리 손상 문제가 존재합니다. 악의적으로 제작된 웹 사이트를 방문하는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2010-4008: Bkis(www.bkis.com)의 Bui Quang Minh

  • libxml

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 웹 사이트를 방문하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: XPath 식을 libxml에서 처리할 때 이중 해제 문제가 존재합니다. 악의적으로 제작된 웹 사이트를 방문하는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다. 이 문제는 Mac OS X v10.6 이전 시스템에 영향을 주지 않습니다.

    CVE-ID

    CVE-2010-4494: NCNIPC의 Yang Dingning, University of Chinese Academy of Sciences 졸업생

  • Mailman

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: Mailman 2.1.13의 여러 가지 취약점

    설명: Mailman 2.1.13에 다중 크로스 사이트 스트립팅 문제가 존재합니다. 이러한 문제는 Mailman을 2.1.14 버전으로 업데이트하면 해결됩니다. 자세한 내용은 Mailman 사이트 http://mail.python.org/pipermail/mailman-announce/2010-September/000154.html에서 확인할 수 있습니다.

    CVE-ID

    CVE-2010-3089

  • PHP

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: PHP 5.3.3의 여러 가지 취약점

    설명: 여러 가지 취약점을 해결하기 위해 PHP가 5.3.4 버전으로 업데이트되었습니다. 이 중 가장 심각한 취약점으로 인해 임의 코드가 실행될 수 있습니다. 자세한 내용은 PHP 웹 사이트(http://www.php.net/)에서 확인할 수 있습니다.

    CVE-ID

    CVE-2006-7243

    CVE-2010-2950

    CVE-2010-3709

    CVE-2010-3710

    CVE-2010-3870

    CVE-2010-4150

    CVE-2010-4409

  • PHP

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8

    영향: PHP 5.2.14의 여러 가지 취약점

    설명: 여러 가지 취약점을 해결하기 위해 PHP가 5.2.15 버전으로 업데이트되었습니다. 이 중 가장 심각한 취약점으로 인해 임의 코드가 실행될 수 있습니다. 자세한 내용은 PHP 웹 사이트(http://www.php.net/)에서 확인할 수 있습니다.

    CVE-ID

    CVE-2010-3436

    CVE-2010-3709

    CVE-2010-4150

  • QuickLook

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 Excel 파일을 다운로드하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    설명: QuickLook에서 Excel 파일을 처리할 때 메모리 손상 문제가 존재합니다. 악의적으로 제작된 Excel 파일을 다운로드하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다. 이 문제는 Mac OS X v10.6 이전 시스템에 영향을 주지 않습니다.

    CVE-ID

    CVE-2011-0184: Verisign iDefense Labs의 Tobias Klein

  • QuickLook

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 Microsoft Office 파일을 다운로드하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: QuickLook에서 Microsoft Office 파일을 처리할 때 메모리 손상 문제가 발생합니다. 악의적으로 제작된 Microsoft Office 파일을 다운로드하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-1417: TippingPoint의 Zero Day Initiative에 참여 중인 Charlie Miller 및 Dion Blazakis

  • QuickTime

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: QuickTime에서 악의적으로 제작된 JPEG2000 이미지를 보면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: QuickTime에서 JPEG2000 이미지를 처리할 때 다중 메모리 손상 문제가 발생합니다. QuickTime에서 악의적으로 제작된 JPEG2000 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다.

    CVE-ID

    CVE-2011-0186: CERT/CC의 Will Dormann

  • QuickTime

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 동영상 파일을 보면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: QuickTime에서 동영상 파일을 처리할 때 정수 오버플로우가 발생합니다. 악의적으로 제작된 동영상 파일을 보면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다. Mac OS X v10.5의 경우 QuickTime 7.6.9에서 이 문제가 해결되었습니다.

    CVE-ID

    CVE-2010-4009: Fortinet FortiGuard Labs의 Honggang Ren

  • QuickTime

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 FlashPix 이미지를 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: QuickTime에서 FlashPix 이미지를 처리할 때 메모리 손상 문제가 존재합니다. 악의적으로 제작된 FlashPix 이미지를 보면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다. Mac OS X v10.5의 경우 QuickTime 7.6.9에서 이 문제가 해결되었습니다.

    CVE-ID

    CVE-2010-3801: TippingPoint의 Zero Day Initiative에 참여 중인 Damian Put 및 Check Point Vulnerability Discovery Team의 Rodrigo Rubira Branco

  • QuickTime

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 웹 사이트를 방문하면 다른 사이트의 비디오 데이터가 공개될 수 있음

    설명: QuickTime 플러그인에서 크로스 사이트 재이동을 처리할 때 출처 간 문제가 발생합니다. 악의적으로 제작된 웹 사이트를 방문하는 경우 다른 사이트의 비디오 데이터가 노출될 수 있습니다. 이 문제는 QuickTime에서 크로스 사이트 재이동을 수행하지 못하도록 하면 해결됩니다.

    CVE-ID

    CVE-2011-0187: Nirankush Panchbhai 및 MSVR(Microsoft Vulnerability Research)

  • QuickTime

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 악의적으로 제작된 QTVR 동영상 파일을 보는 경우 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: QuickTime에서 QTVR(QuickTime 가상 현실) 동영상 파일의 파노라마 아톰을 처리할 때 메모리 손상 문제가 존재합니다. 악의적으로 제작된 QTVR 동영상 파일을 보면 응용 프로그램이 예상치 않게 종료되거나 임의 코드가 실행될 수 있습니다. Mac OS X v10.5의 경우 QuickTime 7.6.9에서 이 문제가 해결되었습니다.

    CVE-ID

    CVE-2010-3802: TippingPoint의 Zero Day Initiative에 참여 중인 익명의 연구원

  • Ruby

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: BigDecimal 오브젝트를 생성할 때 신뢰할 수 없는 입력을 사용하는 Ruby 스크립트를 실행하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

    설명: Ruby의 BigDecimal 클래스에 정수 잘림 문제가 존재합니다. BigDecimal 오브젝트를 생성할 때 신뢰할 수 없는 입력을 사용하는 Ruby 스크립트를 실행하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있습니다. 이 문제는 64비트 Ruby 프로세스에만 영향을 미칩니다.

    CVE-ID

    CVE-2011-0188: Apple

  • Samba

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: SMB 파일 공유가 활성화된 경우 원격 공격자가 서비스 거부 또는 임의 코드 실행을 야기할 수 있음

    설명: Samba에서 Windows Security ID를 처리할 때 스택 버퍼 오버플로우가 발생합니다. SMB 파일 공유가 활성화된 경우 원격 공격자가 서비스 거부 또는 임의 코드 실행을 야기할 수 있습니다.

    CVE-ID

    CVE-2010-3069

  • Subversion

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 기본 'SVNPathAuthz short_circuit' mod_dav_svn 구성 설정 외의 구성 설정을 사용하는 하위 버전 서버는 권한 없는 사용자가 저장소 안의 항목에 접근할 수 있도록 허용할 수 있음

    설명: 기본 'SVNPathAuthz short_circuit' mod_dav_svn 구성 설정 외의 구성 설정을 사용하는 하위 버전 서버는 권한 없는 사용자가 저장소 안의 항목에 접근할 수 있도록 허용할 수 있습니다. 이 문제는 하위 버전을 1.6.13 버전으로 업데이트하면 해결됩니다. 이 문제는 Mac OS X 10.6 이전 버전의 시스템에는 영향을 미치지 않습니다.

    CVE-ID

    CVE-2010-3315

  • 터미널

    대상: Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: 터미널의 '새로운 원격 연결' 대화상자에 ssh가 사용되면 SSH 버전 1이 기본 프로토콜 버전으로 선택됨

    설명: 터미널의 '새로운 원격 연결' 대화상자에 ssh가 사용되면 SSH 버전 1이 기본 프로토콜 버전으로 선택됩니다. 이 문제는 기본 프로토콜 버전을 '자동'으로 변경하면 해결됩니다. 이 문제는 Mac OS X v10.6 이전 시스템에 영향을 주지 않습니다.

    CVE-ID

    CVE-2011-0189: HNW Inc.의 Matt Warren

  • X11

    대상: Mac OS X v10.5.8, Mac OS X Server v10.5.8, Mac OS X v10.6~v10.6.6, Mac OS X Server v10.6~v10.6.6

    영향: FreeType의 여러 가지 취약점

    설명: FreeType에 여러 가지 취약점이 있으며 이 중 가장 심각한 취약점으로 인해 악의적으로 제작된 서체를 처리할 때 임의 코드가 실행될 수 있습니다. 이러한 문제는 FreeType을 2.4.4 버전으로 업데이트하면 해결됩니다. 자세한 내용은 FreeType 사이트(http://www.freetype.org/)에서 확인할 수 있습니다.

    CVE-ID

    CVE-2010-3814

    CVE-2010-3855

 

Apple이 제조하지 않은 제품에 관한 정보 또는 Apple의 관리 또는 테스트 대상이 아닌 독립적인 웹 사이트는 권장 또는 보증 없이 제공되는 것입니다. Apple은 타사 웹 사이트 또는 제품에 대한 선택, 성능 및 사용과 관련하여 발생하는 결과에 대해 책임을 지지 않습니다. Apple은 타사 웹 사이트의 정확성 또는 신뢰도에 대해 어떠한 언급도 하지 않습니다. 자세한 내용은 해당 업체에 문의하시기 바랍니다.

게시일: