MS VBScript 원격코드 실행 취약점 보안공지입니다.

MS VBScript 원격코드 실행 취약점이란
    Internet Explorer
사용할 VBScript 윈도우 도움말 파일과 상호 동작하는 방식의 문제로  인해 임의의 원격코드가 실행될 있는 취약점이 공개되었습니다.  공격자는 스팸 메일이나 메신저의 링크를 통해 특수하게 조작된 콘텐트로 구성된 악의적인  사이트에 방문 F1키를 누르도록 사용자를 유도하여, 해당 사용자의 권한으로 원격코드 실행이 가능합니다.    대화상자가 팝업되었을 F1키를 누르지 않는 경우, 공격이 성공하지 않습니다.
 
모든 버전의 Internet Explorer 대상으로 공격이 가능한 취약점이 공개되었으므로 인터넷 사용자의 주의가 요구됩니다.

 

   o 영향 받는 소프트웨어     – Microsoft Windows 2000 SP4 – Windows XP – Windows Server 2003
   o
영향 받지 않는는 소프트웨어     – Windows Vista, Windows Server 2008,  Windows 7

 

 임시해결방안
  –
현재 해당 취약점에 대한 보안업데이트는 발표되지 않았음
  –
사이트의 대화상자가 팝업된 경우 F1키를 누르지 말아야
    
대화상자가 무한히 반복적으로 팝업되면서 F1키를 누르도록 유도할 경우에는 로그오프 또는
        
작업 관리자에서 IE 종료
  –  
윈도우 도움말 시스템의 접근을 제한
  –
명령 프롬프트에서 다음 명령을 실행

      echo Y | cacls “%windir%winhlp32.exe” /E /P everyone:N

   – 해당 명령 실행 윈도우 도움말 시스템의 사용이 불가능하며 복구를 위해서는 다음 명령 실행

      echo Y | cacls “%windir%winhlp32.exe” /E /R everyone     
     

   – 인터넷 로컬 인트라넷 영역에서 ActiveX 컨트롤이나 Active 스크립팅의 사용을 제한
      (Active
스크립팅을 사용하는 일부 사이트는 정상적으로 동작하지 않을 있으므로 주의)
     –
해당 영역의 보안 수준을높음으로 변경
      
도구 메뉴인터넷 옵션보안 보안설정을 변경할 영역 선택보안 수준을높음
          
으로 변경
     –
해당 영역의 Active 스크립팅 기능만 제한
      
도구 메뉴인터넷 옵션보안 보안설정을 변경할 영역 선택사용자 지정 수준
          
버튼스크립팅 섹션의 Active 스크립팅을사용 안함또는확인으로 설정

2010년3월9일 스마트폰 보안위협 대응전략 워크숍이 있습니다.

  한국CSO협회가 주최가 되어서   진행되는 모바일관련 보안워크숍이 있습니다.  2010년도의 보안이슈가  모바일보안  그리고 클라우드 보안이므로  아마도 많은 도움이 될거라 생각합니다.

행사명:  스마트폰 보안위협 대응전략 워크숍
일   시:  2010. 3.9 (화) 13:30 ~ 17:10
장   소:  코엑스 4F 그랜드컨퍼런스 룸
주   최:  한국CSO협회
참가대상: CSO협회회원, 정보통신망법적용사업자,정보보호담당자 등…..
사용자 삽입 이미지

아래의 링크페이지를 통해서  사전등록하신 분에 한해서 무료로 참석이 가능합니다.
선착순 500명이라고 하는군요

 << 참가신청 페이지 >>

프로그램은 아래와 같습니다.

시간 소요시간 내용
13:30~14:00   등록 확인 및 자료집 배포
14:00~14:10 10분 개회식
14:10~14:30 20분 <기조연설> 2010년 주요 정보보안 현황 및 전망
  – KAIST 주대준 교수
14:30~14:50 20분 모바일 전자정부에서의 보안정책 방향
  – 행정안전부 정보보호정책과 이성은 사무관
14:50~15:30 40분 윈도우 모바일폰 취약점 시연 및 대응방안
  – 숭실대학교 이정현 교수
15:30~15:40 10분 휴식
15:40~16:20 40분 아이폰 OS 취약성 소개 및 Privacy 문제에 대한 시연
  – NSHC 허영일 대표
16:20~17:00 40분 안드로이드폰 보안위협 시연 및 대응방안
  – 쉬프트웍스 홍동철 안드로이드 플랫폼 개발팀장
17:00~17:30 30분 스마트폰 Security 대응전략
  – SK텔레콤 이기혁 팀장
17:30   폐회