Microsoft 보안 공지 MS13-022 - 긴급
Silverlight의 취약점으로 인한 원격 코드 실행 문제점 (2814124)
게시된 날짜: 2013년 3월 12일 화요일 | 업데이트된 날짜: 2013년 4월 4일 목요일
버전: 1.2
일반 정보
요약
이 보안 업데이트는 비공개적으로 보고된 Microsoft Silverlight의 취약점을 해결합니다. 공격자가 취약점을 악용할 수 있도록 특수하게 조작된 Silverlight 응용 프로그램을 포함한 웹 사이트를 호스팅하고 사용자가 웹 사이트를 보도록 유도하는 경우 이 취약점으로 인해 원격 코드 실행이 허용될 수 있습니다. 공격자는 사용자가 제공한 콘텐츠가 광고를 허용하거나 호스팅하는 웹 사이트와 공격에 노출된 웹 사이트를 이용할 수도 있습니다. 이러한 웹 사이트에는 이 취약점을 악용할 수 있도록 특수하게 조작된 콘텐츠가 포함될 수 있습니다. 그러나 어떠한 경우에도 공격자는 강제로 사용자가 웹 사이트를 방문하도록 만들 수 없습니다. 대신 공격자는 사용자가 전자 메일 메시지 또는 인스턴트 메신저 메시지의 링크를 클릭하여 공격자의 웹 사이트를 방문하도록 유도하는 것이 일반적입니다. 배너 광고에서 특수하게 조작된 웹 콘텐츠를 표시하거나 웹 콘텐츠를 전달하는 다른 방법을 사용하여 영향을 받는 시스템에 대한 공격을 시도할 수도 있습니다.
이 보안 업데이트의 심각도는 Mac에 설치한 Microsoft Silverlight 5 및 Microsoft Silverlight 5 Developer 런타임, 그리고 지원 대상인 모든 Microsoft Windows 릴리스에 대해 긴급입니다. 자세한 내용은 이 섹션에서 영향을 받는 소프트웨어 및 영향을 받지 않는 소프트웨어를 참조하십시오. 이 보안 업데이트는 Microsoft Silverlight에서 HTML 개체를 렌더링할 때 메모리 포인터를 확인하는 방식을 수정하여 이 취약점을 해결합니다. 취약점에 대한 자세한 내용은 취약점 정보에서 각 취약점 항목의 자주 제기되는 질문 사항(FAQ)을 참조하십시오.
이 보안 업데이트는 기존의 Silverlight 버전을 취약점의 영향을 받지 않는 Silverlight 5의 첫 번째 버전인 Silverlight 5.1.20125.0 버전으로 업데이트하여 문제를 해결합니다. 취약점에 대한 자세한 내용은 다음 섹션, 취약점 정보에서 취약점 항목의 자주 제기되는 질문 사항(FAQ)을 참조하십시오.
권장 사항. 대부분의 고객은 자동 업데이트를 사용하고 있기 때문에 따로 조치를 취할 필요가 없습니다. 이 보안 업데이트가 자동으로 다운로드되고 설치됩니다. 자동 업데이트를 사용하고 있지 않은 고객은 수동으로 업데이트를 확인하고 이 업데이트를 설치해야 합니다. 자동 업데이트의 특정 구성 옵션에 대한 자세한 내용은 Microsoft 기술 자료 문서 294871을 참조하십시오.
관리자 및 기업 설치의 경우나 이 보안 업데이트를 수동으로 설치하려는 최종 사용자의 경우에는 고객이 업데이트 관리 소프트웨어를 사용하거나 Microsoft Update 서비스를 통해 업데이트를 확인하여 업데이트를 즉시 적용하는 것이 좋습니다.
이 공지 뒷부분에 있는 검색, 탐지 도구 및 지침 섹션도 참조하십시오.
기술 자료 문서
기술 자료 문서 | 2814124 |
---|---|
파일 정보 | 예 |
SHA1/SHA2 해시 | 예 |
알려진 문제점 | 예 |
영향을 받는 소프트웨어 및 영향을 받지 않는 소프트웨어
다음 소프트웨어는 테스트를 거쳐 영향을 받는 버전 또는 에디션이 확인되었습니다. 다른 버전은 지원 기간이 끝났거나 영향을 받지 않습니다. 사용 중인 소프트웨어 버전에 대한 지원 기간을 확인하려면 Microsoft 지원 기간 정책 웹 사이트를 참조하십시오.
Microsoft 개발자 도구 및 소프트웨어
운영 체제 | 최대 보안 영향 | 전체 심각도 | 대체된 업데이트 |
---|---|---|---|
Microsoft Silverlight 5 | |||
Mac에 설치된 [Microsoft Silverlight 5](https://www.microsoft.com/download/details.aspx?familyid=75eef049-1f39-47b4-9a1e-839974fc89b9&displaylang=ko) (2814124) | 원격 코드 실행 | 긴급 | [MS12-034](https://go.microsoft.com/fwlink/?linkid=251038)의 2636927 |
Mac에 설치된 [Microsoft Silverlight 5 Developer 런타임](https://www.microsoft.com/download/details.aspx?familyid=75eef049-1f39-47b4-9a1e-839974fc89b9&displaylang=ko) (2814124) | 원격 코드 실행 | 긴급 | [MS12-034](https://go.microsoft.com/fwlink/?linkid=251038)의 2636927 |
지원 대상인 모든 Microsoft Windows 클라이언트 릴리스에 설치된 [Microsoft Silverlight 5](https://www.microsoft.com/download/details.aspx?familyid=75eef049-1f39-47b4-9a1e-839974fc89b9&displaylang=ko) (2814124) | 원격 코드 실행 | 긴급 | [MS12-034](https://go.microsoft.com/fwlink/?linkid=251038)의 2636927 |
지원 대상인 모든 Microsoft Windows 클라이언트 릴리스에 설치된 [Microsoft Silverlight 5 Developer 런타임](https://www.microsoft.com/download/details.aspx?familyid=75eef049-1f39-47b4-9a1e-839974fc89b9&displaylang=ko) (2814124) | 원격 코드 실행 | 긴급 | [MS12-034](https://go.microsoft.com/fwlink/?linkid=251038)의 2636927 |
지원 대상인 모든 Microsoft Windows 서버 릴리스에 설치된 [Microsoft Silverlight 5](https://www.microsoft.com/download/details.aspx?familyid=75eef049-1f39-47b4-9a1e-839974fc89b9&displaylang=ko) (2814124) | 원격 코드 실행 | 긴급 | [MS12-034](https://go.microsoft.com/fwlink/?linkid=251038)의 2636927 |
지원 대상인 모든 Microsoft Windows 서버 릴리스에 설치된 [Microsoft Silverlight 5 Developer 런타임](https://www.microsoft.com/download/details.aspx?familyid=75eef049-1f39-47b4-9a1e-839974fc89b9&displaylang=ko) (2814124) | 원격 코드 실행 | 긴급 | [MS12-034](https://go.microsoft.com/fwlink/?linkid=251038)의 2636927 |
업데이트 FAQ
어떤 웹 브라우저가 Microsoft Silverlight 응용 프로그램을 지원합니까?
Microsoft Internet Explorer를 비롯하여 대부분의 웹 브라우저의 경우 Microsoft Silverlight 응용 프로그램을 실행하려면 Microsoft Silverlight를 설치하고 해당 플러그 인을 활성화해야 합니다. 자세한 내용은 Microsoft Silverlight 공식 사이트를 참조하십시오. 플러그 인을 비활성화하거나 제거하는 방법에 대한 자세한 내용은 브라우저 설명서를 참조하십시오.
Microsoft Silverlight 5의 어떤 버전이 이 취약점의 영향을 받습니까?
이 공지가 최초로 출시되었을 당시 Microsoft Silverlight의 최신 빌드인 Microsoft Silverlight build 5.1.20125.0은 취약점이 해결되었으며 영향을 받지 않습니다. 5.1.20125.0 이전의 Microsoft Silverlight 빌드는 영향을 받습니다.
내 시스템에현재 설치되어 있는 Microsoft Silverlight 버전 및 빌드는 어떻게 알 수 있습니까?
사용자 컴퓨터에 Microsoft Silverlight가 이미 설치되어 있다면 Microsoft Silverlight 설치 페이지를 방문할 수 있습니다. 이 페이지에는 사용자 시스템에 현재 설치되어 있는 Microsoft Silverlight 버전 및 빌드가 표시됩니다. 또는 현재 사용 중인 Microsoft Internet Explorer 버전의 추가 기능 관리 기능을 사용하여 현재 시스템에 설치되어 있는 버전 및 빌드 정보를 확인할 수도 있습니다.
또한 "%ProgramFiles%\Microsoft Silverlight" 디렉터리(x86 Microsoft Windows 시스템) 또는 "%ProgramFiles(x86)%\Microsoft Silverlight" 디렉터리(x64 Microsoft Windows 시스템)에 있는 sllauncher.exe의 버전 번호를 수동으로 확인할 수도 있습니다.
뿐만 아니라 Microsoft Windows에서 현재 설치되어 있는 Microsoft Silverlight의 버전 및 빌드 정보는 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Silverlight]:Version(x86 Microsoft Windows 시스템) 또는 [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Silverlight]:Version(x64 Microsoft Windows 시스템)의 레지스트리에서 찾을 수 있습니다.
Apple Mac OS에서 현재 설치되어 있는 Microsoft Silverlight 버전의 버전 및 빌드 정보는 다음과 같이 확인할 수 있습니다.
Finder를 엽니다.
시스템 드라이브를 선택하고 폴더 Internet Plug-ins - Library로 이동합니다.
Silverlight.Plugin 파일을 마우스 오른쪽 단추로 클릭(마우스에 단추가 하나뿐인 경우 Ctrl 키를 누른 채로 파일 클릭)하여 상황에 맞는 메뉴를 표시한 후 Show Package Contents를 클릭합니다.
contents 폴더 내에서 info.plist 파일을 찾은 후 편집기에서 엽니다. 여기에는 버전 번호를 나타내는 다음과 같은 항목이 포함됩니다.
SilverlightVersion
5.1.20125.0
Microsoft Silverlight 5에 대한 이 보안 업데이트와 함께 설치되는 버전은 5.1.20125.0입니다. Microsoft Silverlight 5 버전 번호가 이 버전 번호보다 높거나 같으면 시스템이 취약하지 않습니다.
Microsoft Silverlight 버전을 업그레이드하려면 어떻게 해야 합니까?
Microsoft Silverlight 자동 업데이트 기능은 최신 버전의 Microsoft Silverlight, Microsoft Silverlight 기능 및 보안 기능이 유지되도록 해줍니다. Microsoft Silverlight 자동 업데이트 기능에 대한 자세한 내용은 Microsoft Silverlight 업데이트를 참조하십시오. Microsoft Silverlight 자동 업데이트 기능을 사용하지 않도록 설정한 Windows 사용자는 Microsoft Update에 등록하여 최신 버전의 Microsoft Silverlight를 다운로드하거나, 앞의 영향을 받는 소프트웨어 및 영향을 받지 않는 소프트웨어 섹션에 나오는 영향을 받는 소프트웨어 표의 다운로드 링크를 사용하여 최신 버전의 Microsoft Silverlight를 수동으로 다운로드할 수 있습니다. 엔터프라이즈 환경에 Microsoft Silverlight를 배포하는 방법에 대한 자세한 내용은 Silverlight 엔터프라이즈 배포 가이드를 참조하십시오.
이 업데이트를 사용하면 사용 중인 Silverlight 버전을 업그레이드할 수 있습니까?
2814124 업데이트는 기존의 Silverlight 버전을 Silverlight 5.1.20125.0 버전으로 업그레이드합니다. Microsoft에서는 이 게시판에 설명된 취약점으로부터 컴퓨터를 보호하기 위해 업그레이드를 실시할 것을 권장합니다.
어디서 Silverlight 제품 기간에 대한 추가 정보를 찾을 수 있습니까?
Silverlight에 대한 특정 기간 정보는 Microsoft Silverlight 지원 기간 정책을 참조하십시오.
이 보안 공지에서 설명하는 소프트웨어의 이전 버전을 사용하고 있습니다. 어떻게 해야 합니까?
이 공지에 나열된 영향을 받는 소프트웨어는 테스트를 거쳐 해당 버전이 영향을 받는지 확인되었습니다. 다른 버전은 지원 기간이 끝났습니다. 제품 지원 기간에 대한 자세한 내용은 Microsoft 지원 기간 정책 웹 사이트를 참조하십시오.
이전 버전의 소프트웨어를 사용 중인 고객은 이후의 취약점에 노출되지 않도록 지원되는 버전으로 마이그레이션을 우선적으로 고려하십시오. 사용 중인 소프트웨어 버전에 대한 지원 기간을 확인하려면 지원 기간 제품 선택을 참조하십시오. 이러한 소프트웨어 버전의 서비스 팩에 대한 자세한 내용은 서비스 팩 지원 기간 정책을 참조하십시오.
이전 버전의 소프트웨어에 대한 사용자 지정 지원이 필요한 고객은 자신의 Microsoft 계정 관리 팀 담당자나 TAM(기술 계정 관리자) 또는 해당 Microsoft 파트너 담당자에게 사용자 지정 지원 옵션에 대해 문의하십시오. Alliance, Premier 또는 Authorized Contract가 없는 고객은 해당 지역의 Microsoft 판매처에 문의하십시오. 연락처 정보는 Microsoft 정보 웹 사이트를 방문하여 Contact Information 목록에서 국가를 선택한 다음 Go를 클릭하면 나타나는 전화 번호 목록을 참조하십시오. 전화를 할 경우에는 해당 지역의 프리미어 지원 영업 담당자와 상담을 요청하십시오. 자세한 내용은 Microsoft 지원 기간 정책 FAQ를 참조하십시오.
취약점 정보
심각도 및 취약점
다음의 심각도는 취약점의 잠재적인 최대 영향을 가정합니다. 이 보안 공지 발표 후 30일 이내에 취약점이 악용될 가능성을 심각도 및 보안 영향을 고려하여 평가한 내용에 대해서는 3월 공지 요약의 악용 가능성 인덱스를 참조하십시오. 자세한 내용은 Microsoft 악용 가능성 인덱스를 참조하십시오.
영향을 받는 소프트웨어 | Silverlight 이중 역참조 취약점(CVE-2013-0074) | 전체 심각도 |
---|---|---|
Microsoft Silverlight 5 | ||
Mac에 설치된 Microsoft Silverlight 5 | 긴급 원격 코드 실행 | 긴급 |
Mac에 설치된 Microsoft Silverlight 5 Developer 런타임 | 긴급 원격 코드 실행 | 긴급 |
지원 대상인 모든 Microsoft Windows 클라이언트 릴리스에 설치된 Microsoft Silverlight 5 | 긴급 원격 코드 실행 | 긴급 |
지원 대상인 모든 Microsoft Windows 클라이언트 릴리스에 설치된 Microsoft Silverlight 5 Developer 런타임 | 긴급 원격 코드 실행 | 긴급 |
지원 대상인 모든 Microsoft Windows 서버 릴리스에 설치된 Microsoft Silverlight 5 | 긴급 원격 코드 실행 | 긴급 |
지원 대상인 모든 Microsoft Windows 서버 릴리스에 설치된 Microsoft Silverlight 5 Developer 런타임 | 긴급 원격 코드 실행 | 긴급 |
Silverlight 이중 역참조 취약점(CVE-2013-0074)
Microsoft Silverlight에는 특수하게 조작된 Silverlight 응용 프로그램이 안전하지 않은 방법으로 메모리에 액세스할 수 있도록 하는 원격 코드 실행 취약점이 존재합니다. 이 취약점 악용에 성공한 공격자는 현재 사용자의 보안 컨텍스트에서 임의 코드를 실행할 수 있습니다. 이렇게 되면 공격자가 프로그램을 설치할 수 있을 뿐 아니라 데이터를 보거나 변경하거나 삭제할 수 있고 모든 사용자 권한이 있는 새 계정을 만들 수도 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 사용자는 관리자 권한으로 작업하는 사용자에 비해 영향을 적게 받습니다.
이 취약점을 CVE(Common Vulnerabilities and Exposures) 목록의 표준 항목으로 보려면 CVE-2013-0074(영문)를 참조하십시오.
완화 요소
완화란 취약점의 악용 심각도를 낮출 수 있는 설정, 일반적인 구성 또는 최선책, 기본 상태를 지칭합니다. 다음과 같은 완화 요소가 현재 상황에서 유용할 수 있습니다.
- 웹 탐색을 통한 공격의 경우 공격자는 호스팅하는 웹 사이트에 이 취약점을 악용하는 웹 페이지를 포함할 수 있습니다. 또한 사용자가 제공한 콘텐츠나 광고를 허용하거나 호스팅하는 공격 당한 웹 사이트에는 이 취약점을 악용할 수 있는 특수하게 조작된 콘텐츠가 포함되어 있을 수 있습니다. 그러나 어떠한 경우에도 공격자는 강제로 사용자가 이러한 웹 사이트를 방문하도록 만들 수 없습니다. 대신 공격자는 사용자가 전자 메일 메시지 또는 인스턴트 메신저 메시지의 링크를 클릭하여 공격자의 웹 사이트를 방문하도록 유도하는 것이 일반적입니다.
- 취약점 악용에 성공한 공격자는 현재 사용자와 동일한 권한을 얻을 수 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 사용자는 관리자 권한으로 작업하는 사용자에 비해 영향을 적게 받습니다.
- 기본적으로 Windows Server 2003, Windows Server 2008, Windows Server 2008 R2, Windows Server 2012의 Internet Explorer는 보안 강화 구성으로 알려진 제한된 모드로 실행됩니다. 이 모드에서는 이 취약점이 완화됩니다. Internet Explorer 보안 강화 구성에 대한 자세한 내용은 이 취약점에 대한 FAQ 섹션을 참조하십시오.
대안
대안이란 기본적인 취약점을 수정하지는 않지만 업데이트를 적용하기 전에 알려진 공격 경로를 차단하는 데 유용한 설정 또는 구성 변경을 지칭합니다. Microsoft는 다음과 같은 대안을 테스트했으며, 대안으로 인한 기능 저하 여부를 해당 항목에서 설명합니다.
Internet Explorer에서 Microsoft Silverlight ActiveX 컨트롤을 사용하지 않도록 임시로 설정(방법 1)
컨트롤에 대해 킬(Kill) 비트를 설정하여 Internet Explorer에서 Silverlight ActiveX 컨트롤을 인스턴스화하지 않도록 임시로 설정하면 이러한 취약점으로부터 보호할 수 있습니다.
경고 레지스트리 편집기를 잘못 사용하면 운영 체제를 다시 설치해야 할 만큼 심각한 문제가 발생할 수 있습니다. Microsoft는 레지스트리 편집기를 잘못 사용하여 발생하는 문제에 대한 해결 여부를 보장하지 않습니다. 레지스트리 편집기의 사용에 따른 모든 책임은 사용자에게 있습니다.
레지스트리를 편집하기 전에 백업해 두는 것이 좋습니다.
Internet Explorer에서 Silverlight ActiveX 컨트롤이 인스턴스화하는 것을 임시로 방지하는 .reg 파일을 만들려면 다음 텍스트를 사용하십시오. 다음 텍스트를 복사하여 메모장 같은 텍스트 편집기에 붙여 넣은 다음 파일을 .reg 파일 확장명으로 저장할 수 있습니다. 취약한 클라이언트에서 .reg 파일을 실행합니다.
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{DFEAF541-F3E1-4C24-ACAC-99C30715084A}]"Compatibility Flags"=dword:00000400
변경 사항을 적용하려면 Internet Explorer를 닫은 후 다시 엽니다.
컨트롤이 Internet Explorer에서 실행되지 않도록 설정하는 자세한 절차는 Microsoft 기술 자료 문서 240797을 참조하십시오. 이 절차에 따라 레지스트리에 Compatibility Flags 값을 만들어 Silverlight ActiveX 컨트롤이 Internet Explorer에서 실행되는 것을 방지하십시오.
대안의 영향. Microsoft Silverlight ActiveX 컨트롤을 사용하는 응용 프로그램 및 웹 사이트가 더 이상 제대로 작동하지 않을 수 있습니다. 이 대안을 구현하면 시스템에 설치한 모든 Silverlight ActiveX 컨트롤이 영향을 받을 수 있습니다.
대안 실행 취소 방법. Internet Explorer에서 Silverlight ActiveX 컨트롤이 인스턴스화하는 것을 임시로 방지하기 위해 추가한 레지스트리 키를 제거합니다.
Internet Explorer에서 Microsoft Silverlight ActiveX 컨트롤이 실행되지 않도록 임시로 설정합니다(방법 2).
Microsoft Silverlight를 사용하지 않도록 레지스트리 키를 수정하려면 다음 단계를 따르십시오.
참고 레지스트리 편집기를 잘못 사용하면 시스템 전체에 심각한 문제가 발생할 수 있으며 운영 체제를 다시 설치해야 할 수도 있습니다. Microsoft는 레지스트리 편집기를 잘못 사용하여 발생하는 문제에 대한 해결을 보증하지 않습니다. 레지스트리 편집기의 사용에 따른 모든 책임은 사용자에게 있습니다. 레지스트리를 편집하는 방법에 대한 자세한 내용은 레지스트리 편집기(Regedit.exe)의 "키와 값 변경" 도움말 항목 또는 Regedt32.exe의 "레지스트리의 정보 추가와 삭제" 및 "레지스트리 정보 편집" 도움말 항목을 참조하십시오.
- 대화형 방법 사용
시작, 실행을 차례로 클릭하고 열기 상자에 Regedit를 입력한 다음 확인을 클릭합니다.
다음 레지스트리 키를 찾아 클릭합니다.
HKEY_CLASSES_ROOT\CLSID\{DFEAF541-F3E1-4c24-ACAC-99C30715084A}
{DFEAF541-F3E1-4c24-ACAC-99C30715084A}을 마우스 오른쪽 단추로 클릭하고 내보내기를 선택합니다. 파일을 디스크에 저장합니다.
{DFEAF541-F3E1-4c24-ACAC-99C30715084A} 키 전체를 삭제합니다.
레지스트리 편집기를 닫습니다.
- 레지스트리 파일 사용
레지스트리 키의 백업 사본을 만듭니다. 다음 명령을 포함한 관리되는 배포 스크립트를 사용하여 백업 사본을 만들 수 있습니다.
Regedit.exe /e SL_backup.reg HKEY_CLASSES_ROOT\CLSID\{DFEAF541-F3E1-4c24-ACAC-99C30715084A}
다음 내용을 .REG 확장명의 파일로 저장합니다(예: Disable_Silverlight.reg).
Windows Registry Editor Version 5.00
[-HKEY_CLASSES_ROOT\CLSID{DFEAF541-F3E1-4c24-ACAC-99C30715084A}]2단계에서 만든 위의 레지스트리 스크립트를 대상 시스템에서 다음 명령으로 실행합니다.
Regedit /s Disable_Silverlight.reg
- 대화형 방법 사용
Firefox 또는 Chrome에서 Microsoft Silverlight ActiveX 컨트롤을 사용하지 않도록 임시로 설정
Microsoft Silverlight를 사용하지 않도록 레지스트리 키를 수정하려면 다음 단계를 따르십시오.
참고 레지스트리 편집기를 잘못 사용하면 시스템 전체에 심각한 문제가 발생할 수 있으며 운영 체제를 다시 설치해야 할 수도 있습니다. Microsoft는 레지스트리 편집기를 잘못 사용하여 발생하는 문제에 대한 해결을 보증하지 않습니다. 레지스트리 편집기의 사용에 따른 모든 책임은 사용자에게 있습니다. 레지스트리를 편집하는 방법에 대한 자세한 내용은 레지스트리 편집기(Regedit.exe)의 "키와 값 변경" 도움말 항목 또는 Regedt32.exe의 "레지스트리의 정보 추가와 삭제" 및 "레지스트리 정보 편집" 도움말 항목을 참조하십시오.
- 대화형 방법 사용
시작, 실행을 차례로 클릭하고 열기 상자에 Regedit를 입력한 다음 확인을 클릭합니다.
다음 레지스트리 키를 찾아 클릭합니다.
HKEY_LOCAL_MACHINE\SOFTWARE\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0
@Microsoft.com/NpCtrl,version=1.0을 마우스 오른쪽 단추로 클릭하고 내보내기를 선택합니다. 파일을 디스크에 저장합니다.
전체 @Microsoft.com/NpCtrl,version=1.0 키를 삭제합니다.
레지스트리 편집기를 종료합니다.
- 레지스트리 파일 사용
레지스트리 키의 백업 사본을 만듭니다. 다음 명령을 포함한 관리되는 배포 스크립트를 사용하여 백업 사본을 만들 수 있습니다.
Regedit.exe /e SL_backup.reg HKEY_LOCAL_MACHINE\SOFTWARE\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0
다음 내용을 .REG 확장명의 파일로 저장합니다(예: Disable_Silverlight.reg).
Windows Registry Editor Version 5.00[-HKEY_LOCAL_MACHINE\SOFTWARE\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0]
2단계에서 만든 위의 레지스트리 스크립트를 대상 시스템에서 다음 명령으로 실행합니다.
Regedit /s Disable_Silverlight.reg
대안 실행 취소 방법.
대화형 방법 사용
- 시작, 실행을 차례로 클릭하고 열기 상자에 Regedit를 입력한 다음 확인을 클릭합니다.
- 파일 메뉴에서 가져오기를 클릭합니다.
- 찾는 위치에서 이전에 내보낸 파일이 저장되어 있는 드라이브 폴더 또는 네트워크 및 폴더를 선택합니다.
- 정확한 파일 이름을 선택하고 열기를 클릭합니다.
관리되는 배포 스크립트 사용
1단계인 레지스트리 파일 사용에서 백업한 파일을 다음 명령을 사용하여 복원합니다.
Regedit /s SL_backup.reg
- 대화형 방법 사용
FAQ
이 취약점을 악용하면 어느 작업까지 가능합니까?
이 취약점은 원격 코드 실행 취약점입니다.
취약점의 원인은 무엇입니까?
이 취약점은 Microsoft Silverlight에서 HTML 개체를 렌더링할 때 메모리 포인터를 잘못 확인함으로 인해 발생합니다.
Microsoft Silverlight란 무엇입니까?
Microsoft Silverlight는 웹에 대한 미디어 환경 및 풍부한 대화형 응용 프로그램을 구축하기 위해 브라우저 및 플랫폼 간에 구현되는 Microsoft .NET Framework입니다. 자세한 내용은 Microsoft Silverlight 공식 사이트를 참조하십시오.
공격자는 취약점을 악용하여 무엇을 할 수 있습니까?
웹 탐색 시나리오의 경우, 취약점 악용에 성공한 공격자는 현재 로그온한 사용자와 동일한 권한을 얻을 수 있습니다. 사용자가 관리자 권한의 사용자 권한으로 로그온한 경우 공격자가 영향을 받는 시스템을 완전히 제어할 수 있습니다. 이렇게 되면 공격자가 프로그램을 설치할 수 있을 뿐 아니라 데이터를 보거나 변경하거나 삭제할 수 있고 모든 사용자 권한이 있는 새 계정을 만들 수도 있습니다. 시스템에 대한 사용자 권한이 적게 구성된 계정의 사용자는 관리자 권한으로 작업하는 사용자에 비해 영향을 적게 받습니다.
공격자는 이러한 취약점을 어떻게 악용합니까?
공격자는 이 취약점을 악용할 수 있도록 특수하게 조작된 Silverlight 응용 프로그램을 포함한 웹 사이트를 호스팅하고 사용자가 웹 사이트를 보도록 유도할 수 있습니다. 공격자는 사용자가 제공한 콘텐츠가 광고를 허용하거나 호스팅하는 웹 사이트와 공격에 노출된 웹 사이트를 이용할 수도 있습니다. 이러한 웹 사이트에 이 취약점을 악용하는 특수하게 조작된 콘텐츠가 포함될 수 있습니다. 그러나 어떠한 경우에도 공격자는 강제로 사용자가 이러한 웹 사이트를 방문하도록 만들 수 없습니다. 대신 공격자는 사용자가 전자 메일 메시지 또는 인스턴트 메신저 메시지의 링크를 클릭하여 공격자의 웹 사이트를 방문하도록 유도하는 것이 일반적입니다. 배너 광고에서 특수하게 조작된 웹 콘텐츠를 표시하거나 웹 콘텐츠를 전달하는 다른 방법을 사용하여 영향을 받는 시스템에 대한 공격을 시도할 수도 있습니다.
취약점으로 인해 주로 공격 받을 위험이 있는 시스템은 무엇입니까?
이 취약점을 성공적으로 악용하려면 사용자가 로그인하여 Silverlight 응용 프로그램을 인스턴스화할 수 있는 웹 브라우저를 통해 웹 사이트를 방문해야 합니다. 따라서 워크스테이션 또는 터미널 서버와 같이 웹 브라우저를 빈번하게 사용하는 시스템은 이 취약점을 이용하는 공격을 받을 위험이 가장 큽니다. 사용자가 서버에서 인터넷을 탐색하고 전자 메일을 읽을 수 있도록 관리자가 허용할 경우 서버가 더 위험할 수 있습니다. 가장 좋은 방법은 이러한 기능을 허용하지 않는 것입니다.
Windows Server 2003, Windows Server 2008, Windows Server 2008 R2 또는 Windows Server 2012에서 Internet Explorer를 실행하고 있습니다. 이 취약점이 완화됩니까?
예. 기본적으로 Windows Server 2003, Windows Server 2008, Windows Server 2008 R2 및 Windows Server 2012의 Internet Explorer는 보안 강화 구성으로 알려진 제한된 모드로 실행됩니다. 보안 강화 구성은 미리 구성된 Internet Explorer 설정 그룹으로, 사용자나 관리자가 서버에서 특수하게 조작된 웹 콘텐츠를 다운로드하고 실행할 가능성을 줄여 줍니다. Internet Explorer의 신뢰할 수 있는 사이트 영역에 추가되지 않는 웹 사이트에 대한 완화 요소입니다.
EMET가 이 취약점을 악용하기 위한 공격을 줄이는 데 도움이 됩니까?
예. EMET(Enhanced Mitigation Experience Toolkit)는 취약점 악용이 어렵도록 추가 보안 장치를 추가하여 이 취약점의 악용을 줄이는 데 도움이 됩니다. EMET란 최신 보안 완화 기술을 적용하여 소프트웨어의 취약점을 성공적으로 악용하지 못하도록 방지하는 유틸리티입니다. 현재 EMET는 제한적 지원과 함께 영어로만 제공되고 있습니다. 자세한 내용은 Microsoft 기술 자료 문서 2458544를 참조하십시오.
EMET(Enhanced Mitigation Experience Toolkit) v3.0이란 무엇입니까?
EMET(Enhanced Mitigation Experience Toolkit)란 소프트웨어의 취약점을 성공적으로 악용하지 못하도록 방지하는 유틸리티입니다. EMET는 이를 위해 보안 완화 기술을 사용합니다. 이러한 기술은 악용 프로그램 제작자가 소프트웨어 취약점을 악용하기 위해 해제해야 하는 특수한 보호 장치 및 장애물의 역할을 합니다. 이러한 보안 완화 기술은 취약점 악용 방지를 보장하는 것은 아니지만 가능한 악용하기 어렵도록 만듭니다. 어떤 경우에도 EMET을 우회할 수 있는 완전한 기능 악용 프로그램은 개발될 수 없습니다. 자세한 내용은 Microsoft 기술 자료 문서 2458544를 참조하십시오.
업데이트는 어떤 기능을 수행합니까?
이 업데이트는 Microsoft Silverlight가 HTML 개체를 렌더링할 때 메모리 포인터를 확인하는 방식을 수정하여 이 취약점을 해결합니다.
이 보안 공지를 게시했을 때 이 취약점이 공개되어 있었습니까?
아니요. Microsoft는 조정된 취약점 공개를 통해 이 취약점 관련 정보를 입수하였습니다.
이 보안 공지를 게시했을 때 Microsoft는 이 취약점이 악용되었다는 보고를 받았습니까?
아니요. Microsoft는 이 보안 공지를 처음에 게시했을 때 이 취약점이 고객을 공격하는 데 공개적으로 사용되었다는 정보를 확인하지 못했습니다.
업데이트 정보
검색, 배포 도구 및 지침
관리자가 보안 업데이트를 배포하는 데 도움이 되는 다양한 리소스가 존재합니다.
- 관리자는 MBSA(Microsoft Baseline Security Analyzer)를 사용하여 로컬 및 원격 시스템에서 누락된 보안 업데이트 및 일반적인 보안 구성 오류를 검색할 수 있습니다.
- WSUS(Windows Server Update Services), SMS(Systems Management Server), SCCM(System Center Configuration Manager)은 관리자가 보안 업데이트를 배포하는 데 도움이 됩니다.
- ACT(Application Compatibility Toolkit)에 포함되어 있는 UCE(Update Compatibility Evaluator) 구성 요소를 사용하면 설치된 응용 프로그램에 대한 Windows 업데이트 테스트 및 유효성 검사가 간소화됩니다.
여기에 나온 도구 및 사용 가능한 기타 도구에 대한 자세한 내용은 보안 도구를 참조하십시오.
참고 Windows 검색 및 배포 도구는 Mac에는 적용되지 않습니다. 그러나 Mac 사용자는 Microsoft Silverlight 자동 업데이트 기능을 사용하여 최신 버전의 Microsoft Silverlight, Microsoft Silverlight 기능 및 보안 기능을 유지할 수 있습니다. Microsoft Silverlight 자동 업데이트 기능에 대한 자세한 내용은 Microsoft Silverlight 업데이트를 참조하십시오.
보안 업데이트 배포
영향을 받는 소프트웨어
영향을 받는 소프트웨어에 해당하는 보안 업데이트에 대한 내용을 보려면 적절한 링크를 클릭하십시오.
Silverlight 5 for Mac(모든 에디션)
참조 표
다음 표에는 이 소프트웨어에 대한 보안 업데이트 정보가 포함되어 있습니다.
보안 업데이트 파일 이름 | Mac에 설치된 Microsoft Silverlight 5: Silverlight.dmg |
Mac에 설치된 Microsoft Silverlight 5 Developer 런타임: silverlight_developer.dmg |
|
다시 시작 요구 사항 | 이 업데이트를 적용하기 위해 다시 시작할 필요는 없습니다. |
제거 정보 | 찾기를 열고 시스템 드라이브를 선택한 후 Internet Plug-ins - Library 폴더로 이동하여 Silverlight.Plugin 파일을 삭제합니다(Silverlight 플러그인을 제거해야 업데이트를 제거할 수 있음). |
파일 정보 | Microsoft 기술 자료 문서 2814124 참조 |
설치 확인 | 이 공지의 업데이트 FAQ 섹션에는 "현재 설치되어 있는 Microsoft Silverlight 버전 및 빌드는 어떻게 알 수 있습니까?"에 대한 내용이 설명되어 있습니다. |
보안 업데이트 파일 이름 | 지원 대상인 모든 Microsoft Windows 32비트 릴리스에 설치된 Microsoft Silverlight 5: silverlight.exe |
지원 대상인 모든 Microsoft Windows 32비트 릴리스에 설치된 Microsoft Silverlight 5 Developer 런타임: silverlight_developer.exe |
|
지원 대상인 모든 Microsoft Windows 64비트 릴리스에 설치된 Microsoft Silverlight 5: silverlight_x64.exe |
|
지원 대상인 모든 Microsoft Windows 64비트 릴리스에 설치된 Microsoft Silverlight 5 Developer 런타임: silverlight_developer_x64.exe |
|
설치 스위치 | Silverlight 엔터프라이즈 배포 가이드를 참조하십시오. |
다시 시작 요구 사항 | 이 업데이트를 적용하기 위해 다시 시작할 필요는 없습니다. |
제거 정보 | 제어판의 프로그램 추가/제거 항목을 사용하십시오. (Silverlight를 제거해야 업데이트를 제거할 수 있습니다.) |
파일 정보 | Microsoft 기술 자료 문서 2814124 참조 |
레지스트리 키 확인 | Microsoft Silverlight 5 32비트가 설치된 경우: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Silverlight "Version" = "Y" |
Microsoft Silverlight 5 64비트가 설치된 경우: HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Silverlight "Version" = "Y" 및 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Silverlight "Version" = "Y" |
기타 정보
감사의 말
고객 보호를 위해 협력해 주신 다음 분들께 감사드립니다.
- Silverlight 이중 역참조 취약점(CVE-2013-0074)을 보고해 주신 Context Information Security(영문)의 James Forshaw
MAPP(Microsoft Active Protections Program)
고객에 대한 보안을 강화하기 위해 Microsoft는 월별 보안 업데이트를 배포하기 전에 주요 보안 소프트웨어 제공업체에 취약점 정보를 제공합니다. 보안 소프트웨어 제공업체는 이 취약점 정보를 사용하여 안티바이러스, 네트워크 기반 침입 탐지 시스템 또는 호스트 기반 침임 방지 시스템 등 자사의 보안 소프트웨어나 장치를 통해 업데이트된 보호 기능을 고객에게 제공할 수 있습니다. 보안 소프트웨어 제공업체가 활성 보호 기능을 제공하는지 확인하려면 Microsoft MAPP(Active Protections Program) 파트너에 나열된 프로그램 파트너가 제공하는 활성 보호 기능 웹 사이트를 참조하십시오.
지원
이 보안 업데이트에 대한 도움말 및 지원을 얻는 방법
- 업데이트 설치 도움말: Microsoft Update에 대한 지원
- IT 전문가를 위한 보안 솔루션: TechNet 보안 문제 해결 및 지원
- Windows를 실행하는 컴퓨터를 바이러스와 맬웨어로부터 보호: 바이러스 및 보안 솔루션 센터
- 국가별 현지 지원: 국가별 지원
부인
Microsoft 기술 자료에서 제공되는 정보는 어떠한 보증도 없이 "있는 그대로" 제공됩니다. Microsoft는 상품성 및 특정 목적에의 적합성에 대한 보증을 포함하여 명시적이거나 묵시적인 어떤 보증도 하지 않습니다. Microsoft Corporation 또는 그 공급자는 모든 직접적, 간접적, 부수적, 파생적 손해 또는 영업 이익 손실 또는 특수한 손실에 대하여 어떠한 경우에도 책임을 지지 않으며, 이는 Microsoft Corporation과 그 공급자가 그와 같은 손해의 가능성을 사전에 알고 있던 경우에도 마찬가지입니다. 일부 지역에서는 파생적 또는 부수적 손해에 대한 책임의 배제 또는 제한을 허용하지 않으므로 위 제한은 귀하에게 적용되지 않을 수도 있습니다.
개정 내역
- V1.0(2013년 3월 12일): 공지가 게시되었습니다.
- V1.1(2013년 3월 12일): 업데이트 FAQ 섹션에서 Microsoft Silverlight 5의 현재 빌드 번호를 수정했습니다.
- V1.2(2013년 4월 5일): 기술 자료 문서의 알려진 문제점 항목이 "없음"에서 "예"로 업데이트되었으며 업데이트를 설치하면 기존 Silverlight 버전이 Silverlight 5.1.20125.0 버전으로 업그레이드된다는 점을 설명했습니다.
Built at 2014-04-18T12:27:44Z-07:00