취약점정보긴급KISA 공식정보

CVE-2021-26623 | 반디소프트 ARK 라이브러리 OOB 취약점

반디소프트社의 ARK 라이브러리에서 길이 값에 대한 검증이 미흡하여 공격자가 offset 값을 조작하도록 유도하여 공격코드 실행이 가능한 OOB(Out of Boundary) 취약점

게시일 2022.03.31조회 0원문 확인 2026.08.16 16:31

1개요

  • 반디소프트社의 ARK 라이브러리에서 길이 값에 대한 검증이 미흡하여 공격자가 offset 값을 조작하도록 유도하여 공격코드 실행이 가능한 OOB(Out of Boundary) 취약점

취약점 정보 - 취약점 종류, 영향, 심각도, CVSS 점수, CVE-ID의 정보를 제공

취약점 종류영향심각도CVSS 점수CVE-ID
Out-of-Bounds Read/Write원격 코드 실행High7.8CVE-2021-26623

2설명

  • ARK 라이브러리의 xheader_decode_path_record 함수에서 파라미터에 대한 길이 값 검증이 미흡하여 공격자의 조작된 파일을 압축 해제하는 경우 임의코드 실행이 가능함
  • xheader_decode_path_record 함수는 전달된 값들을 스트링(String) 타입에서 int 타입으로 변환하여 그 값을 offset 기준으로 error pointer 계산한 후 error pointer가 가리키는 값이 개행 문자(\n)일 경우 Null 값(0)으로 반환
  • 이때 offset에 대한 범위 값 검증 기능이 없어 공격자가 offset 값을 조작하도록 유도하여 공격코드 실행이 가능

3영향받는 제품 및 버전

영향받는 제품 및 버전 - 제품, 영향 받는 버전, 환경의 정보를 제공

제품영향 받는 버전환경
반디집7.19 및 모든 이전 버전윈도우

4해결 방안

  • 취약한 버전의 반디집 제품 이용자는 7.20 이상 버전으로 설치

5기타

  • 취약점 KrCERT 홈페이지를 통해 정재영님께서 제공해주셨습니다.

6참고사이트

나머지 참고사이트 27개 보기
KISA 공식 원문 본문과 표를 구조화했습니다. 제품명·버전·조치사항은 KISA 원문을 최종 기준으로 확인하세요.