Windows XP Professional
Windows 2003 Server
Windows 2000 Professional
window nt/2000 server
* 영 향
이 취약점으로 인하여 공격자가 원하는 임의의 작업을 수행할 수 있다.
* 설 명
DCOM 활성화에 대한 RPC 메시지를 처리하는 RPCSS 서비스 부분에서 세 가지 취약점이 확인되었다.
취약점은 Windows RPC 서비스가 잘못된 메세지를 처리하는 방식에 문제가 있어 발생하며, 이 결함은 DCOM(Distributed Component Object Model) 인터페이스에 영향을 준다.
DCOM의 동작에 필요한 RPC message를 처리하는 RPCSS Service에 대해 공격자는 잘못된 RPC 메시지를 보냄으로써 임의의 코드를 실행하여 시스템의 RPC 서비스에 장애를 일으킬 수 있고, 그 결과로 DOS공격이 일어날 수 있다. Local System Privileges를 가진 상태에서 코드를 실행하게 되면 공격자는 system exploit이 가능해져, 프로그램을 설치하거나 데이
터 수정 및 삭제등이 가능해 지고, 모든 작업을 할 수 있는 계정을 생성 할 수도 있다.
* 해 결 책
공격으로부터 사용자 시스템을 보호하기 위해 아래의 방법을 사용한다.
1. RPC 서비스가 꼭 필요한 경우가 아닌 경우
① 방화벽에서 135번 포트를 차단
135번 포트는 원격 컴퓨터에 RPC를 연결하는 데 사용되며, 방화벽에서 135번 포트를 차단하면 이 취약점을 악용하여 방화벽 뒤의 시스템이 공격 받는 것을 예방할 수 있다.
② 인터넷 연결 방화벽
인터넷 연결을 보호하기 위해 Windows XP 또는 Windows Server 2003에서 인터넷 연결 방화벽을 사용하는 경우 인터넷의 인바운드 RPC 트래픽이 기본적으로 차단된다.