CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·주식한당 ·아이포니앙 ·일본산당 ·방탄소년당 ·MaClien ·자전거당 ·안드로메당 ·개발한당 ·이륜차당 ·AI당 ·소셜게임한당 ·냐옹이당 ·나스당 ·소시당 ·오른당 ·위스키당 ·PC튜닝한당 ·스팀한당 ·노젓는당 ·패스오브엑자일당 ·바다건너당 ·와인마신당 ·가상화폐당 ·젬워한당 ·육아당 ·클다방 ·IoT당 ·키보드당 ·리눅서당 ·찰칵찍당 ·달린당 ·날아간당 ·골프당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·사과시계당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·문명하셨당 ·클래시앙 ·콘솔한당 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·걸그룹당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·덕질한당 ·어학당 ·가죽당 ·레고당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·그림그린당 ·소풍간당 ·심는당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·파도탄당 ·퐁당퐁당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·창업한당 ·VR당 ·시계찬당 ·WebOs당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

새로운소식

한국 사이트의 액티브X에서 치명적 취약점 발견돼 38

39
2019-05-24 12:20:31 1.♡.1.1
BBangSik

출처 : https://blog.alyac.co.kr/2329?category=750247

원문 : https://securityaffairs.co/wordpress/85973/hacking/south-korea-activex-controls-flaws.html

https://www.riskbasedsecurity.com/2019/05/critical-vulnerabilities-discovered-in-south-korean-activex-controls/

https://www.boannews.com/media/view.asp?idx=79783&kind=


Risk Based Security의 보안 전문가들이 한국의 액티브X 컨트롤 10개에서 치명적인 취약점 수 십 개를 발견했습니다.


액티브X 컨트롤과 관련된 많은 위험 요소들이 있음에도 정부 사이트 다수를 포함한 많은 한국 웹사이트에서 아직도 해당 기술을 사용하고 있습니다.


그 이유는 사용자에게 인터넷 익스플로러 및 액티브X 컨트롤 실행을 요구하는 20년 된 오래된 법 때문인 것으로 나타났습니다. 


한국 정부는 이에 대한 문제점을 인식하고 2014년 액티브X 사용을 없애기 위한 활동을 이어나갔으며, 2018년부터 적극적으로 액티브X 제거를 위한 TF를 구성하고 2020년까지 전부 제거하는 것을 목표로 하고 있습니다.


또한, 마이크로소프트가 더 이상 마이크로소프트 엣지(Edge) 브라우저에서 액티브X를 지원하지 않기 때문에 액티브X는 전 세계적으로 사용하지 않는 추세입니다.


IssueMakersLab 전문가들의 연구에 따르면, 2007년부터 2018년까지 북한과 관련된 공격에 액티브X 제로데이 취약점이 다수 악용된 것으로 나타났습니다.


2014년, 한국 정부는 액티브X 컨트롤의 필수 사용을 폐지했으나, 아직 많은 사이트가 액티브X를 사용하는 것으로 조사되었습니다. 


한국은 모든 정부 사이트에서 2020년까지 액티브X를 제거하는 것을 목표로 하고 있습니다.


Risk Based Security는 2019년 초, 제로데이 공격에 악용되었던 한국의 액티브X 컨트롤에 대한 조사를 진행하였고, 그 결과 완전하게 수정되지 않은 것을 발견했습니다. 


조사 과정에서 Risk Based Security는 한국에서 사용되는 액티브X 컨트롤 100개 가량의 레포지토리를 확보했다고 밝혔습니다.


보안 연구원들은 2019년 1월부터 액티브X 컨트롤 취약점을 찾기 시작해, 가장 인기 있는 컨트롤 10개에서 중요 취약점 40개를 발견했습니다. 


전문가들은 심층적 리버스 엔지니어링(Reverse Engineering) 및 퍼징(Fuzzing)을 통해 이 결함을 발견했다고 전했습니다.


발견된 취약점은 사용자의 시스템에서 임의 코드 실행을 허용하는 다양한 버퍼 오버플로우 및 보호장치 없이 노출된 기능 등 매우 기본적인 것들이었습니다. 


취약한 액티브X 컨트롤은 은행, 주요 금융 회사, 주요 기술 회사, 대학, 정부 기관을 포함한 많은 조직의 웹 사이트에서 사용되고 있습니다.


해당 연구원은 KISA(Korea Internet & Security Agency) 측에 지난 2월 초 이를 제보했습니다.


KISA 측은 영향을 받는 기관에 해당 사실을 알렸으며 취약점을 수정하고 취약한 액티브X를 제거하도록 권고했습니다.


취약한 Active X 정보 : https://www.riskbasedsecurity.com/researchadv/


BBangSik 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [38]
삭제 되었습니다.
삭제 되었습니다.
Dextro
IP 153.♡.57.121
05-24 2019-05-24 13:23:39
·
맥에서는 쓰지 말라구요? 빼애액~! ㅋㅋㅋㅋㅋ
삭제 되었습니다.
Dextro
IP 153.♡.57.121
05-24 2019-05-24 13:51:52
·
@아름다운별님
끼약~!!!!! ㅋㅋㅋㅋ
ASHPD
IP 223.♡.139.38
05-24 2019-05-24 12:24:43
·
조사 과정에서 Risk Based Security는 한국에서 사용되는 액티브X 컨트롤 100개 가량의 레포지토리를 확보했다고 밝혔습니다.
조사 과정에서 Risk Based Security는 한국에서 사용되는 액티브X 컨트롤 100개 가량의 레포지토리를 확보했다고 밝혔습니다.제작사가 공개한게 아니라 확보한건가요?
PERL
IP 112.♡.121.242
05-24 2019-05-24 12:26:27 / 수정일: 2019-05-24 12:26:36
·
도대체 ActiveX 관련 카르텔들의 힘이 얼마나 대단하길래,
아직도 국내 웹 환경은 이 지경인지 참 절망적이네요.
컴포지트
IP 49.♡.58.3
05-24 2019-05-24 14:49:49
·
금감원부터 거슬러 올라갑니다. 끝이 없습니다.
xkfxhldPwjd
IP 110.♡.27.73
05-24 2019-05-24 12:27:05
·
MS도 버린 Active X
BlaCk
IP 223.♡.203.88
05-24 2019-05-24 12:29:05
·
액티브X 참으로 답답합니다
진짜메뚜기
IP 39.♡.28.36
05-24 2019-05-24 12:41:26 / 수정일: 2019-05-24 12:41:39
·
문제가 없는 게 이상하지 에효...
언제쯤 없어질까요
삭제 되었습니다.
슬리퍼
IP 218.♡.89.96
05-24 2019-05-24 12:49:15 / 수정일: 2019-05-24 12:51:15
·
중요 취약점이 40개요.. 한국에서 IE 주력으로 돌리는 컴퓨터는 죄다 해커들 쇼핑몰인 거네요.
삭제 되었습니다.
lime116
IP 125.♡.90.147
05-24 2019-05-24 12:53:45 / 수정일: 2019-05-24 12:56:30
·
"가장 인기 있는 컨트롤 10개에서 중요 취약점 40개를 발견했습니다."

이 문제는 액티브X를 안 쓰면 사라지는 게 아니라 아무개 중소기업이 만든 프로그램을 10개나 깔 필요가 없어야 사라집니다.
정부가 '국산' '중소기업 상생' 중독을 끊을 수 있을까요? 그 대가가 우리 모두의 보안이라는 것만 알면 됩니다.
도시
IP 59.♡.100.131
05-24 2019-05-24 13:09:07 / 수정일: 2019-05-24 13:18:48
·
상생이 아니라 부정부패죠. 낙하산으로 들어가고 뇌물받고 접대받고...
인터넷 환경을 더럽히는 해충같은 존재들인데 본인들 제대로 인식하는지...
lime116
IP 175.♡.38.248
05-24 2019-05-24 13:29:55 / 수정일: 2019-05-24 13:30:55
·
@도시님 물론 그것도 문제지만, 깨끗하게 돈 별로 못 버는 중소기업이어도 보안 취약점은 크게 나아지지 않을 거라 봅니다. 대기업도 오픈소스도 취약점은 계속 터지니 결국 걸 수 있는 현상금 크기만큼만 안전하다고 생각합니다.

정부가 할 수 있는 일은 까는 프로그램의 수를 줄이고 권한을 제한하는 것이고요.
도시
IP 59.♡.100.131
05-24 2019-05-24 13:34:30
·
@라임에이드님
정부가 해야 될 일은 국제화시대에 고립된 방식을 쓰는 비표준 방식 보안을 절대적으로 지양해야 하는 겁니다.
영문 OS에서 작동안되는 그런 허접한 프로그램들을 잔뜩 양상하고 있으니..
yunarsis
IP 211.♡.159.157
05-24 2019-05-24 12:58:16
·
어제 한바탕 난리를 치뤘다는... ㅎㅎ
삭제 되었습니다.
삭제 되었습니다.
블링블링종현
IP 110.♡.14.82
05-24 2019-05-24 13:11:32
·
조금도 보안에는 도움 안 되고 짜증과 시스템 파괴만 불러오는 핵쓰레기.....
쿤N탄
IP 61.♡.99.147
05-24 2019-05-24 13:14:22 / 수정일: 2019-05-24 13:14:33
·
그래서 Active X를 중단하고 Activex.exe로 대체했죠. 노답...
삭제 되었습니다.
쇼팽좋아
IP 58.♡.166.99
05-24 2019-05-24 13:23:07 / 수정일: 2019-05-24 13:23:55
·
서비스에서 지맘대로 시작하고, 강제로 끄면 자동으로 다시 켜지고,
Windows 루트 폴더 안에 파일로 설치되지 않나.
어떤건 윈도우 자체 숨김 폴더 (AppData) 안에 들어가 있고.
삭제프로그램 실행하면 캡챠코드 입력하게 만들고..
최소 3~4개 되는 보안 프로그램들이 다 제각각 업체에서 만들어서
서로 충돌나고 아주 그냥 썡쇼들을 하질 않나..

그 자체가 악성프로그램 수준이죠.
컴포지트
IP 49.♡.58.3
05-24 2019-05-24 14:58:46
·
사실 공인인증서 모듈은 관리자 권한이 굳이 필요 없습니다. 만약 이동식 디스크 때문이라면, 선택적 관리자 권한을 요구해야 하죠. 그런데 시간에 쫓기는 개발자들이 그런 생각을 낼 리도 없고... 키보드보안은 원체 관리자 권한이 필요하니 문제지만 실효성은 글쎄요... 게다가 부정행위 방지를 "원격 제어"만 막으면 되는 식으로 땜빵질 했으니 이런 일이 일어나고요. 게다가 윈도우 기준으로 exe로 깔아도 보안성 취약한 ActiveX 없이 웹이랑 연동도 안됩니다.
야근의요정
IP 121.♡.67.72
05-24 2019-05-24 13:31:26
·
리스트에 KISA도 있네요... ㅡ_ㅡ;;
name21
IP 203.♡.179.176
05-24 2019-05-24 13:46:59 / 수정일: 2019-05-24 13:50:08
·
제발 설치형exe 할 바에야 액티브X 다시 썼으면 좋겠습니다.
metaljinie
IP 123.♡.75.71
05-24 2019-05-24 13:57:03
·
언제까지 우리는 시달려야 할까요.
행복저장소
IP 223.♡.11.205
05-24 2019-05-24 14:02:37
·
보안플램 때문에 짜증납니다. 설치하면 느려지고 제거해도 오류생기고 뭐 이런 플램을 강제사용하게하고 의무로 만드는지 참.... 답답합니다.
삭제 되었습니다.
가을남
IP 218.♡.66.1
05-24 2019-05-24 14:03:52
·
기자님들이 이 뉴스 보고, 공중파에 퍼 날라 주세요.
이슈가 되야 ... 윗 님들이 움직입니다
컴포지트
IP 49.♡.58.3
05-24 2019-05-24 14:59:28
·
기대 마세요. 무조건 절대적으로 영원히 윗님들은 꿈쩍도 안할 겁니다. 움직이는 순간 밥줄 끊기거든요.
리콜라캔디
IP 117.♡.2.51
05-24 2019-05-24 15:05:53
·
또다른 치명점 사용자 혈압터짐...
콜홍
IP 203.♡.127.80
05-24 2019-05-24 16:13:17
·
보안 문제로 마소에서 버린건데 새삼스레...
wisestar
IP 223.♡.188.171
05-24 2019-05-24 17:28:34
·
현재 정부 모처의 플젝에 일하고 있는데
맨날 보안 보안 하는데 보안의 보자나 아는지 모르겠습니다.
국민의 세금으로 일하는 이런 기관들 일하는 거 보면 기가 차네요.
삭제 되었습니다.
OLIVER
IP 121.♡.84.54
05-25 2019-05-25 10:42:03
·
https://www.clien.net/service/board/lecture/12338215CLIEN
vm으로 분리수거하시면 그나마 조금 덜합니다. vm이라 프린터 제한되는 문제는 '모두의 프린터'로 해결했구요.
삭제 되었습니다.
핫싱크
IP 64.♡.82.185
05-24 2019-05-24 19:37:55
·
???: 고객의 개인정보 보호와 보안을 위하여 엑티브 엑스 사용은 불가피하다...
seung2li
IP 59.♡.147.8
05-24 2019-05-24 20:29:58
·
대통령 없앤다고 했었는데.

뭐 2년이 지나도 뭐가 바뀐건가요???
유죄
IP 49.♡.180.46
05-25 2019-05-25 06:42:23
·
곰표밀가루님// 말 하면 바로 바뀌면 북한이죠.

검토부터 들어가야 되고 예산 확보도 되어야 합니다.

예산 승인받으려면 야당과 협의도 되어야 하고요.


절차가 제대로 되어야 좋은 결과를 기대할 수 있어요.



.
서명/ 삼성이 자유당, 일베/메갈과 같은점은?
눈먼냥이
IP 39.♡.53.110
05-25 2019-05-25 09:17:28
·
절개권력 왕권 국가를 원하시는 거였어요?
씨펄
IP 39.♡.18.189
05-24 2019-05-24 20:51:32
·
아... 건보료 인가? 조회할려고 하니깐
아직도 써먹더군요. 징한놈들
macmini
IP 116.♡.115.136
05-24 2019-05-24 22:53:42
·
이것때문에 수조원정도 가치의 생산성이 떨어지는것 같아요
삭제 되었습니다.
yiri
IP 183.♡.144.137
05-24 2019-05-24 23:42:32
·
한국은 진짜 갈라파고스에 사는거 같습니다 평행우주의 네거티브 버전 대로만 꼬박꼬박 실천하죠
한명이 백명을 먹여 살린다는 엘리트주의 사회가 이룩해낸 카르텔입니다
성장은 최대치로 끌어 올려 놓고 분배 없이 자기들끼리 해쳐먹고 세습해줘야 하는데 더 팔아 먹을게 없으니
국가의 인프라를 팔아 먹는겁니다 지난 10년동안 아주 훌륭히 모범을 보여줬구요
가장 큰 문제는 가능성에 투자하는게 아니라 되는것만 해야 하니 엑티브 엑스 같은게 전체를 장악하게 된다는 겁니다
최선과 일등이 아니면 차선은 실패로 낙인 찍으니까요 결국 우리도 대안이 없게됬습니다
OLIVER
IP 121.♡.84.54
05-25 2019-05-25 10:54:15
·
이번에 종합소득세 신고한다고 서류 떼는데 정말 환장합니다.

진짜 ㅂㅅ같은건 대문자+특수문자 섞인 공인인증서 14자리 비밀번호를 마우스로만 누르게 만든 인간들..
공인인증서 로그인시도(1회)→인증서등록안되있음→인증서등록(2회)→회원가입 안되있음→회원가입하는데 본인인증 요구(3회)→이미 가입된 회원이라고 나옴→아이디찾기 본인인증(4회)→비밀번호찾아서 겨우 인증서 등록(5회)→최종 로그인(6회)

마우스로 *랄을 하고나니 진이 빠지고 정말 스트레스가 머리 끝까지 뻗치더라구요..
사이트 한군데에 평균 4~6개의 엑티브x를 깔아야하는데, 같은 회사의 보안어플인데 지들끼리 버전 안맞는다며 브라우저를 재시작하라고 하질않나, 뭐 좀 하려고 하면 응답없음 뜨면서 탭이 아니라 브라우저 자체의 프로세스가 다 죽어버리고....

모니터 키보드 샷건 치는 스트리머 심정이 이해가 가더라구요..
clearbible
IP 115.♡.245.172
05-26 2019-05-26 07:53:12
·
뭘 하고는 있는건지...궁금하네요..+그냥 온라인 사이트 폐쇄하고 편하게 폰으로 다할수는 시스템에 돈들이는게 좋을듯싶네요...그게 효율적일듯...
사랑스런사랑니
IP 211.♡.217.158
05-29 2019-05-29 23:12:15
·
이거 예고한 게 언제 적인지.. ActiveX(실행형 포함) 류처럼 외부 Executable 호출하는 경우 치고 이런 보안 문제에서 자유로울 수가 없죠. 예고한 지가 언제인데요. 그냥 다 노출되어 있다고 봐도 과언은 아닙니다.
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.