CVE REMEDIATION GUIDE CVE 취약점 확인 및 조치가이드
점검 대응높음KEV 미등록공식 수정 버전 확인 필요
CVE-2021-42277 Microsoft Visual Studio 2015 Update 3 취약점 확인 및 조치방법
Microsoft Microsoft Visual Studio 2015 Update 3, Microsoft Visual Studio 2017 version 15.9 (includes 15.0 - 15.8), Microsoft Visual Studio 2019 version 16.11 (includes 16.0 - 16.10) 취약점
현재 공개된 영향 범위와 공식자료를 바탕으로 자산·버전·노출 여부를 확인할 수 있습니다.읽기 전용 확인 명령은 적극 제공하지만, 공식 수정 버전·정확한 설치 방식·대상 패키지·검증 절차가 확인되지 않은 변경 명령은 표시하지 않습니다.현재 공개된 근거로 먼저 확인할 범위
Diagnostics Hub Standard Collector Elevation of Privilege Vulnerability
- 확인된 영향 범위
- Microsoft Visual Studio 2015 Update 3, Microsoft Visual Studio 2017 version 15.9 (includes 15.0 - 15.8), Microsoft Visual Studio 2019 version 16.11 (includes 16.0 - 16.10) · 영향 버전: Microsoft Visual Studio 2015 Update 3, Microsoft Visual Studio 2017 version 15.9 (includes 15.0 - 15.8), Microsoft Visual Studio 2019 version 16.11 (includes 16.0 - 16.10) >= 14.0.0 < 27550.00, >= 15.9.0 < 15.9.41, >= 16.11.0 < 16.11.6, >= 16.0.0 < 16.7.21, >= 15.0.0 < 16.9.13, >= 10.0.10240.0 < 10.0.10240.19119, >= 10.0.14393.0 < 10.0.14393.4770, >= 10.0.17763.0 < 10.0.17763.2300, >= 10.0.0 < 10.0.17763.2300, >= 10.0.0 < 10.0.18363.1916, >= 10.0.0 < 10.0.19041.1348, >= 10.0.0 < 10.0.19042.1348, >= 10.0.0 < 10.0.19043.1348, >= 10.0.22000.0 < 10.0.22000.318, >= 10.0.20348.0 < 10.0.20348.350, 2015, >= 15.0 <= 15.9, >= 16.0 <= 16.11, 20h2, 21h1
- 우선 확인
- 공식 보안권고에서 별도 Workaround가 확인되지 않으면 임시 완화는 패치를 대신하지 않습니다.
- 자산 점검 순서
- 제품명·설치 버전을 식별하고, 관리 화면·API·서비스 포트의 외부 노출 여부와 최근 비정상 접근 로그를 함께 확인합니다.
- 변경 전 확인
- 아래 공식자료에서 해당 제품군의 수정 버전과 지원되는 업데이트 경로를 확인한 뒤, 백업·복구 계획과 서비스 영향 범위를 검토합니다.
RISK ASSESSMENT
위험 판단
공개된 점수와 실제 악용 여부를 함께 보고 대응 우선순위를 판단합니다.
- CVSS
- 7.8
- EPSS
- 0.84%
- EPSS 백분위
- 55.4%
- CISA KEV
- 미등록
- 예상 영향
- 기밀성·무결성·가용성
권한 상승
공식 CWE 기반 · 대상 제품 유형: 제품 유형 미확정
- 제품 유형
- 제품 유형 미확정
- 분류 근거
- CWE-269, elevation of privilege
- CWE
- CWE-269
실제 적용 전 최종 확인
- 이 가이드는 공개된 CVE·KEV·EPSS·KISA 정보와 일반 취약점 운영 절차를 구조화한 것으로, 실제 자산 영향 여부를 자동 확정하지 않습니다.
- 제품별 변경 명령, 레지스트리, 설정값은 공급사 공식 문서에서 확인된 경우에만 적용해야 합니다.
- EPSS는 악용 확률 예측값이며 자산 중요도·외부 노출·보완통제·업무 영향도를 대체하지 않습니다.
- 현재 데이터에 수정 버전이 없어 패치 버전을 임의로 추정하지 않았습니다.
- 공식 수정 버전과 공식 조치 근거가 함께 확인되지 않아 변경 명령은 자동 공개하지 않습니다.
- 실제 패키지·서비스·경로가 확정되지 않은 명령 3건은 공개하지 않았습니다.
OFFICIAL REFERENCES
공식자료·참고자료
조치 적용 전 공급사 권고와 CVE 원문을 마지막으로 확인하세요.