Microsoft 보안 공지 MS15-095 - 긴급
Microsoft Edge용 누적 보안 업데이트(3089665)
게시된 날짜: 2015년 9월 9일
버전: 1.0
요약
이 보안 업데이트는 Microsoft Edge의 취약성을 해결합니다. 이 중에서 가장 심각한 취약성은 사용자가 Microsoft Edge를 사용하여 특수 제작된 웹 페이지를 볼 경우 원격 코드 실행을 허용할 수 있습니다. 이 취약성 악용에 성공한 공격자는 현재 사용자와 동일한 권한을 얻을 수 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 고객은 관리자 권한으로 작업하는 고객에 비해 영향을 적게 받습니다.
이 보안 업데이트의 심각도는 영향받는 Windows 클라이언트의 Microsoft Edge에 대해 긴급입니다. 자세한 내용은 영향받는 소프트웨어 절을 참조하십시오.
이 보안 업데이트는 Microsoft Edge가 메모리에서 개체를 처리하는 방식을 수정하여 취약성을 해결합니다.
이 취약성에 대한 자세한 내용은 취약성 정보 절을 참조하십시오.
이 업데이트에 대한 자세한 내용은 Microsoft 기술 자료 문서 3089665를 참조하십시오.
영향받는 소프트웨어
영향받는 소프트웨어 버전 또는 에디션은 다음과 같습니다. 나열되지 않은 버전 또는 에디션은 지원 주기가 끝났거나 영향을 받지 않습니다. 사용 중인 소프트웨어 버전 또는 에디션에 대한 지원 주기를 확인하려면 Microsoft 지원 주기를 참조하십시오.
영향받는 소프트웨어
**운영 체제** | **구성 요소** | **최대 보안 영향** | **전체 심각도** | **대체된 업데이트** |
**Microsoft Edge** | ||||
[Windows 10(32비트 시스템용)](https://support.microsoft.com/ko-kr/kb/3081455)[1] (3081455) | Microsoft Edge | 원격 코드 실행 | 긴급 | [3081444](https://support.microsoft.com/ko-kr/kb/3081444) |
[Windows 10(x64 기반 시스템용)](https://support.microsoft.com/ko-kr/kb/3081455)[1] (3081455) | Microsoft Edge | 원격 코드 실행 | 긴급 | [3081444](https://support.microsoft.com/ko-kr/kb/3081444) |
참고 Windows Server Technical Preview 2 및 Windows Server Technical Preview 3이 영향을 받습니다. 이 운영 체제를 실행하는 고객은 Windows Update에서 제공되는 해당 업데이트를 적용하는 것이 좋습니다.
심각도 및 취약성
다음의 심각도는 취약성의 잠재적인 최대 영향을 가정합니다. 이 보안 공지 발표 후 30일 이내의 심각도 및 보안 영향과 관련된 취약성 악용 가능성에 대해서는 9월 공지 요약의 악용 가능성 인덱스를 참조하십시오.
심각도 및 영향 표에서 긴급, 중요, 보통으로 표시된 경우, 이는 심각도를 나타냅니다. 자세한 내용은 보안 공지 심각도 시스템(영문)을 참조하십시오. 최대 영향을 나타내기 위해 표에서 사용되는 약어에 대한 다음 키를 참조하십시오.
약어 | 최대 영향 |
RCE | 원격 코드 실행 |
EoP | 권한 상승 |
ID | 정보 유출 |
SFB | 보안 기능 우회 |
**취약성 심각도 및 영향** | ||
**CVE 번호** | **취약성 제목** | **Microsoft Edge** |
[CVE-2015-2485(영문)](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2015-2485) | 메모리 손상 취약성 | Windows 클라이언트: **긴급/RCE** Windows 서버: **보통/RCE** |
[CVE-2015-2486(영문)](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2015-2486) | 메모리 손상 취약성 | Windows 클라이언트: **긴급/RCE** Windows 서버: **보통/RCE** |
[CVE-2015-2494(영문)](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2015-2494) | 메모리 손상 취약성 | Windows 클라이언트: **긴급/RCE** Windows 서버: **보통/RCE** |
[CVE-2015-2542(영문)](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2015-2542) | 메모리 손상 취약성 | Windows 클라이언트: **긴급/RCE** Windows 서버: **보통/RCE** |
취약성 정보
다양한 메모리 손상 취약성
Microsoft Edge가 메모리에서 개체에 부적절하게 액세스할 때 원격 코드 실행 취약성이 존재합니다. 이 취약성으로 인해 메모리가 손상되고 공격자가 현재 사용자의 컨텍스트에서 임의 코드를 실행할 수 있습니다.
공격자는 Microsoft Edge를 통해 이 취약성을 악용하도록 디자인된 특수 제작된 웹 사이트를 호스트한 다음 사용자가 이 웹 사이트를 보도록 유도할 수 있습니다. 공격자는 이러한 취약성을 악용할 수 있는 특수 제작된 콘텐츠를 추가하여, 사용자가 제공한 콘텐츠나 광고를 허용하거나 호스트하는 웹 사이트 및 공격당한 웹 사이트를 이용할 수도 있습니다. 그러나 어떠한 경우에도 공격자는 강제로 사용자가 공격자 제어 콘텐츠를 보도록 만들 수는 없습니다. 대신 공격자는 일반적으로 사용자가 인스턴트 메신저 또는 전자 메일 메시지의 링크를 클릭하여 공격자의 웹 사이트를 방문하도록 유도하거나 전자 메일을 통해 보낸 첨부 파일을 열도록 하는 등과 같이 사용자가 작업을 수행하도록 유도해야 합니다.
이 취약성 악용에 성공한 공격자는 현재 사용자와 동일한 권한을 얻을 수 있습니다. 현재 사용자가 관리자 권한으로 로그온한 경우, 이 취약성 악용에 성공한 공격자는 영향받는 시스템을 제어할 수 있습니다. 이렇게 되면 공격자가 프로그램을 설치하거나, 데이터를 보거나 변경하거나 삭제하거나, 모든 사용자 권한이 있는 새 계정을 만들 수 있습니다. 워크스테이션 또는 터미널 서버와 같이 Microsoft Edge를 빈번하게 사용하는 시스템은 이 취약성을 이용하는 공격을 받을 위험이 가장 큽니다.
이 업데이트는 Microsoft Edge가 메모리에서 개체를 처리하는 방식을 수정하여 취약성을 해결합니다. 다음 표에는 CVE(Common Vulnerabilities and Exposures) 목록의 각 취약성에 대한 표준 항목 링크가 포함되어 있습니다.
취약성 제목 | CVE 번호 | 공개적으로 보고됨 | 악용 여부 |
메모리 손상 취약성 | CVE-2015-2485(영문) | 아니요 | 아니요 |
메모리 손상 취약성 | CVE-2015-2486(영문) | 아니요 | 아니요 |
메모리 손상 취약성 | CVE-2015-2494(영문) | 아니요 | 아니요 |
메모리 손상 취약성 | CVE-2015-2542(영문) | 예 | 아니요 |