Trend Micro OfficeScan 버전 11.0 및 XG(12.0)는 공격자가 디렉터리 순회 취약점을 이용하여 임의의 zip 파일에서 OfficeScan 서버의 특정 폴더로 파일을 추출할 수 있으며, 이로 인해 원격 코드 실행(RCE)이 발생할 가능성이 있습니다. 원격 프로세스 실행은 웹 서비스 계정으로 제한되며, 이 계정은 사용되는 웹 플랫폼에 따라 제한된 권한을 가질 수 있습니다. 공격을 시도하려면 사용자 인증이 필요합니다.
Trend Micro OfficeScan 버전 11.0 및 XG(12.0)는 공격자가 디렉터리 순회 취약점을 이용하여 임의의 zip 파일에서 OfficeScan 서버의 특정 폴더로 파일을 추출할 수 있으며, 이로 인해 원격 코드 실행(RCE)이 발생할 가능성이 있습니다. 원격 프로세스 실행은 웹 서비스 계정으로 제한되며, 이 계정은 사용되는 웹 플랫폼에 따라 제한된 권한을 가질 수 있습니다. 공격을 시도하려면 사용자 인증이 필요합니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Trend Micro OfficeScan versions 11.0 and XG (12.0) could be exploited by an attacker utilizing a directory traversal vulnerability to extract files from an arbitrary zip file to a specific folder on the OfficeScan server, which could potentially lead to remote code execution (RCE). The remote process execution is bound to a web service account, which depending on the web platform used may have restricted permissions. An attempted attack requires user authentication.