하드웨어
AMD의 Solid State Graphic 프로 솔루션 발표.. 프로젝트 Delta라고 불리던 물건이라는데.. fiji 기반의 GPU를 탑제 하였고 그래픽 보드에 PCI-E 브릿지를 내장해 512GB의 삼성 950Pro SSD 2개를 RAID0로 묶은 형태라고 GPU와 직접 연결되기 때문에 SSD의 대역폭이 4GB/sec를 넘고 8K 90Hz 영상을 실시간 편집 가능하다는 소식이.. 헐리웃 영화산업 쪽에서는 기존에 없던 게임체인저 수준의 제품인 듯한.. VISC나 SSD와 같은 비휘발성 메모리의 고속 인터페이스 링킹 기술이 Zen 아키텍쳐보다 GPU에 먼저 도입되는 분위기.. 링크
인텔의 내장 GPU 크로스 라이선싱과 관련한 이야기.. 인텔의 현재 CPU에 내장된 GPU의 경우 NVIDIA와 AMD 양사에 크로스 라이선싱을 맺은 형태로 개발되어 나온 상태인데 AMD와의 라이선싱은 기간이 아직 남았지만 NVIDIA와의 라이선싱이 올해로 마지막이라 앞으로의 방향에 대한 예측 기사가.. 가장 가능성이 높은쪽이 이미 일부 칩에서는 크로스 라이선싱을 맺고 있고 PowerVR과 MIPS의 IP를 보유한 Imagination을 인수할 가능성이 가장 커보인다는 이야기와 AMD나 NVIDIA의 그래픽 칩을 내장할 가능성도 있어 보있다고.. AMD의 RTG 같은경우 IP 라이선싱에 적극적인 모습을 보이고 있어 앞으로 어떤 형태로 전개될지 개인적으론 꽤 흥미로운 소식이.. 링크
소프트웨어
오픈소스 렌더링 소프트웨어인 Blender에대한 AMD의 지원 소식.. 2.8 버전부터 GPUOpen 프로젝트의 물리기반(Physically-based) 렌더 엔진인 ProRender와 함께 지원할거라는 이야기가.. 링크
오픈소스 닌텐도 게임큐브/Wii 에뮬레이터인 Dolphin 에뮬레이터의 Vulkan 백엔드 지원에 대한 소식.. DX12에 비해 Vulkan의 스펙이 조금 뒤늦게 확정되서 그런지 기존에 DX12를 지원하던 에뮬레이터들이 대부분 Vulkan을 지원하는 방향으로 가는 듯한.. 링크
기타
NVIDIA의 가장 있기있었던 그래픽 카드중 하나인 GTX970의 메모리게이트(탑제된 4GB의 메모리중 3.5GB와 0.5GB의 동작속도가 달랐지만 소비자에게 관련 내용을 알리지 않았던..)와 관련한 소송을 걸었던 사용자들에게 30$을 환불하기로 합의 되었다는 이야기가.. 미국에서 비슷한 소송이 줄이어 진행중인 듯 한데 어떤 결과가 나올지와 국내에선 별 이야기 없이 그냥 지나가게 될런지는 지켜볼만한 포인트인듯.. 링크
애플의 카메라 재밍 기술을 사용하지 말아달라는 청원 운동에 대한 소식.. 적외선 데이터를 이용해서 카메라 작동을 중지 시킬 수 있는 기술인데.. 원래 목적은 저작권이 있는 영상을 촬영하거나 촬영이 금지된 장소에서 카메라 사용을 막을 목적으로 특허가 등록 되었지만 경찰의 과잉 진압 촬영이나 다양한 분야의 활동가들(예를 들면 그린피스 같은?)이나 정치적으로 의견을 달리하는 사람들의 촬영과 같은 것을 막는 것에 사용될 소지가 있다는 이유 때문에 청원 운동이 시작 되었다고.. 링크
보안
미국에서의 SMS 기반의 2단계 인증과 관련한 소식.. 메시지의 탈취와 우회와 같은 해킹에 대한 취약점 때문에 좀더 나은 다른 방식(구글의 Authenticator 앱과 같은..)을 사용하는 방향으로 권고하고 있다고.. 링크
코드 후킹을 방식을 이용한 써드파티 프로세스 모니터링 툴(대표적으로 안티바이러스 제품들..)들에서 해커들이 악용할 수 있는 결함이 발견 되었다는 소식.. 더군다나 100개 이상의 소프트웨어 벤더에서 사용중인 MS의 상용 후킹 엔진도 결함을 가지고 있어 8월 패치 예정이라고.. 링크
오라클의 정기 패치소식.. 지금까지 정기 패치 중 최대 규모로 전체 제품군의 276개 결함에 대한 패치라고.. Java 쪽의 패치가 꽤 큰 비중을 차지하고 있고 인증되지 않은 공격자가 네트웍 접근을 이용해 다중 프로토콜을 통한 Java의 권한 탈취 문제의 경우 Java SE 7(현재 공식 지원이 종료된..)부터 도입된 invokedynamic 기능과 연관된 결함으로 보인다고.. 이와 별도로 OIT(Oracle Outside In Technology) SDK를 이용한 다른 업체의 소프트웨어들도 이번에 밝혀진 결함의 영향을 받는 것으로 보인다는 소식도.. 링크 링크
PowerWare와 Bart 랜섬웨어에 대한 무료 복호화 툴에대한 소식.. PowerWare 랜섬웨어의 경우 하드코드된 키를 사용해서 AES-128 암호화를 하는데 .locky 확장자로 변경된 파일의 암호화를 해제할 수 있는 파이썬 스크립트가 공개된 상태이고 Bart의 경우 ZIP의 암호화를 이용하는데 .bart.zip 확장자가 붙은 파일의 원본 파일을 가지고 있다면 Brute-force 방식을 이용해 암호를 해제하는 툴이 공개 되었다고.. 링크
2016년 7월 27일 수요일
2016년 7월 20일 수요일
7월 3주차 소식들..
소프트웨어
AT&T의 ECOMP라고 불리는 SDN(Software Defined Networking) 프레임웍의 코드를 리눅스 재단에 기부하고 오픈소스 표준화를 추진한다는 소식이.. 통신사들 간에 각자 SDN 프레임웍을 개발하는 상황인걸로 알고 있는데 앞으로 어떻게 진행될지 개인적으론 흥미로운 소식이.. 링크
기타
구글의 VR 관련 소식.. 리프트나 바이브와 같은 하이엔드 기기와 경쟁하지 않고 안드로이드 스마트폰의 모바일 VR에 집중하기로 했다고.. 이와 별도로 알파벳 산하의 구글 X 연구소에서 별도의 OS를 이용한 VR 프로젝트가 약 50여명의 인원으로 진행중이라고 하며 애플 또한 자체 VR 헤드셋을 준비중인 것으로 보인다고.. 링크
소프트뱅크의 ARM 홀딩스 인수에 대한 소식.. 든든한 자금의 뒷바침으로 칩 개발 속도를 가속화 하고 좀더 저렴한 프로세서 공급이 가능하게 될거라고 하며 소프트뱅크가 인수를 결심한 큰 이유는 IoT 영역 사업 확장을 위해서라는 이야기가.. IoT와 데이터센터에 집중하기 위해 12000명을 감원한 인텔에게는 악재가 될 것으로 보임.. 추가로 소프트뱅크는 일본 회사이기 때문에 영국에 위치한 ARM이 Brexit의 영향권에서 벗어날 수 있는 효과를 누릴 수 있다고.. 링크
구글의 클라우드 플렛폼과 긴밀한 관계를 보이던 웹기반 IDE인 Cloud9의 아마존 인수에 대한 소식.. 링크
보안
Ubuntu 포럼의 Forumrunner 애드온의 SQL Injection 결함으로 인해 사용자 테이블의 사용자이름, 이메일, IP 정보가 유출 되었다고.. 사용자 패스워드는 다행히 유출되지 않았다는 소식이.. 링크
WordPress 플러그인 패치 소식.. All in One SEO(Search Engine Optimization) 플러그인의 XSS 결함에 대한 패치가 되었지만 여전히 다수의 플러그인에 문제가 존재하며 WP Fatest Cache, WP Live Chat Support, WordPress Activity Log, Top 10-Popular Post, WP No External Links, Google Forms, Simple Membership, Profile Builder, MailChimp, Master Slider, Email Users 등의 플러그인을 사용중이라면 최신 버전으로 업데이트를 권장 한다고.. WordPress 자체는 매우 안정적인 플렛폼이지만 플러그인 업데이트에도 신경을 써야한다는 소식.. 링크
러시아와 우리나라에서 발견된 Android.Fakebank.B 라는 멀웨어 소식.. 동작 방식은 뱅킹앱을 검색해서 삭제하고 변조된 버전을 설치하게 유도한 후 사용자의 로그인 정보를 수집하고 통화 내역을 모니터링 해서 은행과 관련된 전화번호가 검출되면 통화를 차단한다고.. 결론적으로 부정 이용을 통한 카드 결제를 사용자가 취소하려는 시도를 막는 방식이라고.. 링크
AT&T의 ECOMP라고 불리는 SDN(Software Defined Networking) 프레임웍의 코드를 리눅스 재단에 기부하고 오픈소스 표준화를 추진한다는 소식이.. 통신사들 간에 각자 SDN 프레임웍을 개발하는 상황인걸로 알고 있는데 앞으로 어떻게 진행될지 개인적으론 흥미로운 소식이.. 링크
기타
구글의 VR 관련 소식.. 리프트나 바이브와 같은 하이엔드 기기와 경쟁하지 않고 안드로이드 스마트폰의 모바일 VR에 집중하기로 했다고.. 이와 별도로 알파벳 산하의 구글 X 연구소에서 별도의 OS를 이용한 VR 프로젝트가 약 50여명의 인원으로 진행중이라고 하며 애플 또한 자체 VR 헤드셋을 준비중인 것으로 보인다고.. 링크
소프트뱅크의 ARM 홀딩스 인수에 대한 소식.. 든든한 자금의 뒷바침으로 칩 개발 속도를 가속화 하고 좀더 저렴한 프로세서 공급이 가능하게 될거라고 하며 소프트뱅크가 인수를 결심한 큰 이유는 IoT 영역 사업 확장을 위해서라는 이야기가.. IoT와 데이터센터에 집중하기 위해 12000명을 감원한 인텔에게는 악재가 될 것으로 보임.. 추가로 소프트뱅크는 일본 회사이기 때문에 영국에 위치한 ARM이 Brexit의 영향권에서 벗어날 수 있는 효과를 누릴 수 있다고.. 링크
구글의 클라우드 플렛폼과 긴밀한 관계를 보이던 웹기반 IDE인 Cloud9의 아마존 인수에 대한 소식.. 링크
보안
Ubuntu 포럼의 Forumrunner 애드온의 SQL Injection 결함으로 인해 사용자 테이블의 사용자이름, 이메일, IP 정보가 유출 되었다고.. 사용자 패스워드는 다행히 유출되지 않았다는 소식이.. 링크
WordPress 플러그인 패치 소식.. All in One SEO(Search Engine Optimization) 플러그인의 XSS 결함에 대한 패치가 되었지만 여전히 다수의 플러그인에 문제가 존재하며 WP Fatest Cache, WP Live Chat Support, WordPress Activity Log, Top 10-Popular Post, WP No External Links, Google Forms, Simple Membership, Profile Builder, MailChimp, Master Slider, Email Users 등의 플러그인을 사용중이라면 최신 버전으로 업데이트를 권장 한다고.. WordPress 자체는 매우 안정적인 플렛폼이지만 플러그인 업데이트에도 신경을 써야한다는 소식.. 링크
러시아와 우리나라에서 발견된 Android.Fakebank.B 라는 멀웨어 소식.. 동작 방식은 뱅킹앱을 검색해서 삭제하고 변조된 버전을 설치하게 유도한 후 사용자의 로그인 정보를 수집하고 통화 내역을 모니터링 해서 은행과 관련된 전화번호가 검출되면 통화를 차단한다고.. 결론적으로 부정 이용을 통한 카드 결제를 사용자가 취소하려는 시도를 막는 방식이라고.. 링크
2016년 7월 9일 토요일
7월 2주차 소식들..
보안
D-Link 제품의 DCP 서비스의 스택오버플로 결함으로 공격자가 특별히 제작한 커맨드를 이용해 오버플로를 일으킨 후 시스템에서 악성 코드를 실행할 수 있는 문제가 발견 되었는데 관련 코드를 여러 제품에서 재사용 하다보니 120개 이상의 제품에 문제가 있는 것으로... 현재 패치를 준비중이라는 소식.. 링크
OSX/Keydnap 이라는 맥의 키체인을 탈취하는 백도어 프로그램에 대한 소식.. 정확한 전파경로는 아직 알려지지 않았지만 .zip 과 같은 압축 파일 내부에 .txt나 .jpg와 같아 보이지만 실제로는 공백 문자가 하나더 붙은 형태로 실행 가능한 확장자의 정상적인 파일과 같이 위장된 파일을 포함하고 있다고.. 이런 파일을 실행하면 맥의 게이트키퍼에서 경고를 보이지만 실행하게 될 경우 icloudsyncd 라는 컴포넌트가 실행되고 Tor 익명 네트웍을 통해 명령을 전달 받는데 루트 권한을 취득하기 위해 다른 어플리케이션을 실행할 때 관리자 권한을 묻는 것과 닮은 창을 띄워 이를 통해 루트권한을 취득 하고 시스템 서비스로 등록시킨 후 자가 업데이트를 통해 OS X의 키체인을 탈취해 간다고.. 링크
맥을 타겟으로 한 Backdoor.MAC.Eleanor 라는 백도어 프로그램에 대한 소식.. EasyDoc Converter 라는 위장 앱을 통해 전파 되며 "/Users/$USER/Library/.dropbox" 디렉토리에 파일 시스템 접근과 각종 스크립트를 실행 가능한 PHP 어플리케이션, 공격자가 접근하기 위한 Tor 히든 서비스 그리고 Pastebin 사이트에 감염된 시스템의 Tor 접근 주소를 포스팅하는 에이전트를 설치한다고. 애플 인증의 디지털 사인을 포함하지 않고 있어서 최신 버전의 OS X라면 설치를 시도할 경우 보안 경고가.. 링크
스마트와치나 피트니스 트랙커의 해킹에 대한 소식.. 다수의 내장 센서들에서 조합되어 발생하는 데이터에 특정 알고리즘을 이용해서 PIN이나 암호를 크랙할 수 있는 방법을 찾게 되었다고.. 처음엔 관련 연구자도 SF소설같은 이야기라고 생각 했지만 생각보다 정확도가 높았다는 이야기가.. 접근 방식이 복잡하긴 하지만 멀웨어 등에 의한 내부 공격 가능성을 배제할 순없고 문제를 피하는 방법에 대한 조언으로 PIN이나 암호 입력중에 랜덤하게 손을 움직이라는 이야기가.. 링크
기타
MS의 크로스플렛폼 게이밍 지원 프로그램인 Play Anywhere에 대한 정책 변경 소식.. 모든 장비에서 구동하는 것에 적합하지 않은 독특한 게임(홀로렌즈나 다른 주변기기가 콘솔로 나오는건?)이 존재하기 때문에 E3 발표때 게임을 제외하고 앞으로 출시될 게임 모두를 지원하는 것은 아니지만 지속적으로 프렌차이즈 게임들을 콘솔과 PC에서 지원할 예정이기 때문에 Halo 6가 PC로 나오는 것을 아직 포기할 필요는 없다고.. 링크
구글 클라우드 플렛폼에서 확정성을 가진 비디오 컨텐츠 프로세싱과 워크플로 지원을 위해 Anvato를 인수 했다는 소식.. 링크
소프트웨어
구글의 오픈소스 컨테이너 클러스터 매니저인 k8s의 1.3 버전 소식.. 주요 변경점은 서로 다른 클라우드나 다중 클라우드 환경에서 클러스터간의 연동 강화와 RDBMS나 NoSQL 디비와 같은 영속성을 갖는 어플리케이션의 컨테이너에 대한 지원 강화 그리고 rkt, OCI, CNI와 같은 컨테이너의 공개 표준에 대한 지원이 추가 되었다고.. 링크
Java EE의 지원 재개에 대한 소식.. 지원이 중단된 것 처럼 보였던 Java EE 8의 개발에 대한 오라클의 공식입장이.. 자세한 내용은 9월의 JavaOne에서 다룰 거라고 하며 일단은 마이크로 서비스와 클라우드에 중점을 둔 변화가 있을거라는 이야기가.. 링크
DX12의 멀티 GPU 지원 강화 소식.. 드라이버로 인한 오버헤드를 줄이기 위해 기존에 VGA 드라이버에서 제공하던 추상화 되어 있던 기능들이 게임엔진에서 직접 구현하는 형태로 바뀌면서 멀티 GPU 지원도 게임 개발자의 몫이 되었는데 VGA 벤더에서 제공하는 멀티 GPU 기술 지원과 상관없이 서로 다른 벤더의 제품을 혼용해서 사용할 수 있는 장점을 얻게 되었지만 개발의 난이도가 증가하는 문제가 있어 이를 좀더 쉽게 구현할 수 있도록 돕는 추상화된 기본 레이어를 제공하기로 했다고.. 대신 GPU가 가진 최대 성능을 끌어내기 위해서는 기존의 명시적 멀티 아답터 방식을 이용해야 하는 것엔 변함이 없다는 소식.. 링크
D-Link 제품의 DCP 서비스의 스택오버플로 결함으로 공격자가 특별히 제작한 커맨드를 이용해 오버플로를 일으킨 후 시스템에서 악성 코드를 실행할 수 있는 문제가 발견 되었는데 관련 코드를 여러 제품에서 재사용 하다보니 120개 이상의 제품에 문제가 있는 것으로... 현재 패치를 준비중이라는 소식.. 링크
OSX/Keydnap 이라는 맥의 키체인을 탈취하는 백도어 프로그램에 대한 소식.. 정확한 전파경로는 아직 알려지지 않았지만 .zip 과 같은 압축 파일 내부에 .txt나 .jpg와 같아 보이지만 실제로는 공백 문자가 하나더 붙은 형태로 실행 가능한 확장자의 정상적인 파일과 같이 위장된 파일을 포함하고 있다고.. 이런 파일을 실행하면 맥의 게이트키퍼에서 경고를 보이지만 실행하게 될 경우 icloudsyncd 라는 컴포넌트가 실행되고 Tor 익명 네트웍을 통해 명령을 전달 받는데 루트 권한을 취득하기 위해 다른 어플리케이션을 실행할 때 관리자 권한을 묻는 것과 닮은 창을 띄워 이를 통해 루트권한을 취득 하고 시스템 서비스로 등록시킨 후 자가 업데이트를 통해 OS X의 키체인을 탈취해 간다고.. 링크
맥을 타겟으로 한 Backdoor.MAC.Eleanor 라는 백도어 프로그램에 대한 소식.. EasyDoc Converter 라는 위장 앱을 통해 전파 되며 "/Users/$USER/Library/.dropbox" 디렉토리에 파일 시스템 접근과 각종 스크립트를 실행 가능한 PHP 어플리케이션, 공격자가 접근하기 위한 Tor 히든 서비스 그리고 Pastebin 사이트에 감염된 시스템의 Tor 접근 주소를 포스팅하는 에이전트를 설치한다고. 애플 인증의 디지털 사인을 포함하지 않고 있어서 최신 버전의 OS X라면 설치를 시도할 경우 보안 경고가.. 링크
스마트와치나 피트니스 트랙커의 해킹에 대한 소식.. 다수의 내장 센서들에서 조합되어 발생하는 데이터에 특정 알고리즘을 이용해서 PIN이나 암호를 크랙할 수 있는 방법을 찾게 되었다고.. 처음엔 관련 연구자도 SF소설같은 이야기라고 생각 했지만 생각보다 정확도가 높았다는 이야기가.. 접근 방식이 복잡하긴 하지만 멀웨어 등에 의한 내부 공격 가능성을 배제할 순없고 문제를 피하는 방법에 대한 조언으로 PIN이나 암호 입력중에 랜덤하게 손을 움직이라는 이야기가.. 링크
기타
MS의 크로스플렛폼 게이밍 지원 프로그램인 Play Anywhere에 대한 정책 변경 소식.. 모든 장비에서 구동하는 것에 적합하지 않은 독특한 게임(홀로렌즈나 다른 주변기기가 콘솔로 나오는건?)이 존재하기 때문에 E3 발표때 게임을 제외하고 앞으로 출시될 게임 모두를 지원하는 것은 아니지만 지속적으로 프렌차이즈 게임들을 콘솔과 PC에서 지원할 예정이기 때문에 Halo 6가 PC로 나오는 것을 아직 포기할 필요는 없다고.. 링크
구글 클라우드 플렛폼에서 확정성을 가진 비디오 컨텐츠 프로세싱과 워크플로 지원을 위해 Anvato를 인수 했다는 소식.. 링크
소프트웨어
구글의 오픈소스 컨테이너 클러스터 매니저인 k8s의 1.3 버전 소식.. 주요 변경점은 서로 다른 클라우드나 다중 클라우드 환경에서 클러스터간의 연동 강화와 RDBMS나 NoSQL 디비와 같은 영속성을 갖는 어플리케이션의 컨테이너에 대한 지원 강화 그리고 rkt, OCI, CNI와 같은 컨테이너의 공개 표준에 대한 지원이 추가 되었다고.. 링크
Java EE의 지원 재개에 대한 소식.. 지원이 중단된 것 처럼 보였던 Java EE 8의 개발에 대한 오라클의 공식입장이.. 자세한 내용은 9월의 JavaOne에서 다룰 거라고 하며 일단은 마이크로 서비스와 클라우드에 중점을 둔 변화가 있을거라는 이야기가.. 링크
DX12의 멀티 GPU 지원 강화 소식.. 드라이버로 인한 오버헤드를 줄이기 위해 기존에 VGA 드라이버에서 제공하던 추상화 되어 있던 기능들이 게임엔진에서 직접 구현하는 형태로 바뀌면서 멀티 GPU 지원도 게임 개발자의 몫이 되었는데 VGA 벤더에서 제공하는 멀티 GPU 기술 지원과 상관없이 서로 다른 벤더의 제품을 혼용해서 사용할 수 있는 장점을 얻게 되었지만 개발의 난이도가 증가하는 문제가 있어 이를 좀더 쉽게 구현할 수 있도록 돕는 추상화된 기본 레이어를 제공하기로 했다고.. 대신 GPU가 가진 최대 성능을 끌어내기 위해서는 기존의 명시적 멀티 아답터 방식을 이용해야 하는 것엔 변함이 없다는 소식.. 링크
2016년 7월 3일 일요일
7월 1주차 소식들..
기타
AMD의 Radeon Software 베타 프로그램 소식.. 신청서 양식 페이지는 이곳이며 테스터로 선정되게 될 경우 NDA에 서명하는 형태로 참가하게 되는 모양..
미국과 일본을 잇는 60TPS 대역의 해저 케이블이 완공 됐다는 소식.. 구글, NEC를 비롯한 여러 통신사들이 참여 했다고.. 링크
소프트웨어
MS의 오픈소스 .NET Core 1.0 릴리즈 소식.. 링크
오라클의 Java와 관련된 구글과의 소송에서 패배 이후 Java가 돈이 되지 않는다고 판단 한건지 공식적인 입장은 밝히지 않고 있지만 Java EE의 개발에 대한 지원을 중단할려는 움직임이 있다는 소식.. JCP 에선 지원을 계속 하던지 자유롭게 놓아주던지 선택하라는 청원 운동을 진행중이라고.. 링크
모질라 재단의 차세대 브라우저 엔진인 서보의 개발자 프리뷰 발표 소식.. 맥과 리눅스 빌드를 제공하는.. 링크
보안
애플의 중국 앱스토어와 그곳에 등록되는 앱에 사용자의 신원 정보를 추척하고 최소한 60일 이상 유지 해야한다는 명령이... 7월 1일부터 시행 되었다는 소식.. 링크
시만텍과 노턴 브랜드의 안티바이러스 제품에 치명적인 결함이 있다는 구글 프로젝트 제로팀의 리포트 소식.. 안티바이러스 엔진 자체의 결함으로 압축된 파일의 다운로드 시 검사하는 과정에서 멀웨어 개발자의 코드가 실행될 수 있는 문제가.. 압축 해제기가 샌드 박스 형태가 아닌 OS의 커널위에서 동작하기 때문에 발생하는 문제라고.. 링크
퀄컴 스냅드래곤의 TrustZone 을 사용하는 장비에서 안드로이드 5.0 롤리팝에서 부터 도입된 전체 디스크 암호화 기능(FDE)을 크랙할 수 있는 방법에 대한 가이드가 나왔다는 소식이.. 퀄컴은 암호 관리를 위해 안드로이드에서 기본적으로 제공하는 방식이 아닌 퀄컴 보안 실행 환경(QSEE)를 이용하는데 이부분의 보안 결함을 이용하는 방식이라고.. 퀄컴 칩의 커널 코드 결함 문제가 계속해서 나오는듯... 링크
AMD의 Radeon Software 베타 프로그램 소식.. 신청서 양식 페이지는 이곳이며 테스터로 선정되게 될 경우 NDA에 서명하는 형태로 참가하게 되는 모양..
미국과 일본을 잇는 60TPS 대역의 해저 케이블이 완공 됐다는 소식.. 구글, NEC를 비롯한 여러 통신사들이 참여 했다고.. 링크
소프트웨어
MS의 오픈소스 .NET Core 1.0 릴리즈 소식.. 링크
오라클의 Java와 관련된 구글과의 소송에서 패배 이후 Java가 돈이 되지 않는다고 판단 한건지 공식적인 입장은 밝히지 않고 있지만 Java EE의 개발에 대한 지원을 중단할려는 움직임이 있다는 소식.. JCP 에선 지원을 계속 하던지 자유롭게 놓아주던지 선택하라는 청원 운동을 진행중이라고.. 링크
모질라 재단의 차세대 브라우저 엔진인 서보의 개발자 프리뷰 발표 소식.. 맥과 리눅스 빌드를 제공하는.. 링크
보안
애플의 중국 앱스토어와 그곳에 등록되는 앱에 사용자의 신원 정보를 추척하고 최소한 60일 이상 유지 해야한다는 명령이... 7월 1일부터 시행 되었다는 소식.. 링크
시만텍과 노턴 브랜드의 안티바이러스 제품에 치명적인 결함이 있다는 구글 프로젝트 제로팀의 리포트 소식.. 안티바이러스 엔진 자체의 결함으로 압축된 파일의 다운로드 시 검사하는 과정에서 멀웨어 개발자의 코드가 실행될 수 있는 문제가.. 압축 해제기가 샌드 박스 형태가 아닌 OS의 커널위에서 동작하기 때문에 발생하는 문제라고.. 링크
퀄컴 스냅드래곤의 TrustZone 을 사용하는 장비에서 안드로이드 5.0 롤리팝에서 부터 도입된 전체 디스크 암호화 기능(FDE)을 크랙할 수 있는 방법에 대한 가이드가 나왔다는 소식이.. 퀄컴은 암호 관리를 위해 안드로이드에서 기본적으로 제공하는 방식이 아닌 퀄컴 보안 실행 환경(QSEE)를 이용하는데 이부분의 보안 결함을 이용하는 방식이라고.. 퀄컴 칩의 커널 코드 결함 문제가 계속해서 나오는듯... 링크
2016년 6월 28일 화요일
6월 4주차 소식들..
소프트웨어
시드 마이어의 문명 게임이 교육용 교재로 채택 되었고 문명EDU 버전이 나올거라는 소식이.. 링크
하드웨어
구글의 Nexus가 아닌 자체 브랜드의 휴대폰 기기에 대한 소식.. 얼마전 안드로이드 최신버전 업데이트 지원을 통한 사용자 경험 증진을 통신사와 OEM에 주문 했지만 반응이 시큰둥 해서 인지 4월에 설립한 하드웨어 부문을 통해 연말에 안드로이드의 방향성을 제시하는 형태의 제품을 내놓을 예정이라는 이야기가.. 개인적인 추측으론 애플과 같이 설계만하고 생산은 어딘가에 위탁하는 형태지 싶은.. 링크
보안
리눅스 재단의 OpenAPI의 기반 프레임웍이 된 Swagger의 사용자의 입력을 절대 신뢰하지 말라는 원칙을 잊은 치명적인 결함이 발견 되었다고.. Swagger의 코드 제네레이터를 이용해 동적으로 클라이언트와 서버코드가 생성된 경우 발생하는 문제 라는데 제네레이터와 파서가 기본적으로 사용자 입력에 대한 검증을 하지 않는게 문제라고. 현재로서는 코드 생성의 기본이 되는 Swagger 문서에 의해 발생할 수 있는 문제를 방지하기 위해 각 언어별 이스케이프 시퀸스에 대한 검사 절차를 수행하길 추천하고 있는 상황.. 링크 링크
오픈 소스 라이브러리인 libarchive의 심각한 결함에 대한 소식.. FreeBSD를 위해 탄생한 라이브러리 인데 현재는 tar, pax, cpio, ISO9660, zip, lha/lzh, rar, cab 그리고 7-zip 과 같은 각종 압축과 연관된 어플리케이션에서 사용되고 있고 정수 오버플로, 버퍼 오버플로, 힙 오버플로의 문제가 발견 되었다고. 이러한 메모리 오염과 관련한 결함을 이용한 임의 코드 실행 문제와 결함을 이용하기 위한 특수 제작된 코드가 어플리케이션에 포함되어 배포 될 가능성이 있다고. 현재 해당 라이브러리에 대한 패치는 이루어 졌으나 워낙 쓰이는 곳이 많아서 해당 어플리케이션들에 모두 패치가 적용되기 까진 시간이 걸릴 것으로 보인다는 소식.. 링크
시드 마이어의 문명 게임이 교육용 교재로 채택 되었고 문명EDU 버전이 나올거라는 소식이.. 링크
하드웨어
구글의 Nexus가 아닌 자체 브랜드의 휴대폰 기기에 대한 소식.. 얼마전 안드로이드 최신버전 업데이트 지원을 통한 사용자 경험 증진을 통신사와 OEM에 주문 했지만 반응이 시큰둥 해서 인지 4월에 설립한 하드웨어 부문을 통해 연말에 안드로이드의 방향성을 제시하는 형태의 제품을 내놓을 예정이라는 이야기가.. 개인적인 추측으론 애플과 같이 설계만하고 생산은 어딘가에 위탁하는 형태지 싶은.. 링크
보안
리눅스 재단의 OpenAPI의 기반 프레임웍이 된 Swagger의 사용자의 입력을 절대 신뢰하지 말라는 원칙을 잊은 치명적인 결함이 발견 되었다고.. Swagger의 코드 제네레이터를 이용해 동적으로 클라이언트와 서버코드가 생성된 경우 발생하는 문제 라는데 제네레이터와 파서가 기본적으로 사용자 입력에 대한 검증을 하지 않는게 문제라고. 현재로서는 코드 생성의 기본이 되는 Swagger 문서에 의해 발생할 수 있는 문제를 방지하기 위해 각 언어별 이스케이프 시퀸스에 대한 검사 절차를 수행하길 추천하고 있는 상황.. 링크 링크
오픈 소스 라이브러리인 libarchive의 심각한 결함에 대한 소식.. FreeBSD를 위해 탄생한 라이브러리 인데 현재는 tar, pax, cpio, ISO9660, zip, lha/lzh, rar, cab 그리고 7-zip 과 같은 각종 압축과 연관된 어플리케이션에서 사용되고 있고 정수 오버플로, 버퍼 오버플로, 힙 오버플로의 문제가 발견 되었다고. 이러한 메모리 오염과 관련한 결함을 이용한 임의 코드 실행 문제와 결함을 이용하기 위한 특수 제작된 코드가 어플리케이션에 포함되어 배포 될 가능성이 있다고. 현재 해당 라이브러리에 대한 패치는 이루어 졌으나 워낙 쓰이는 곳이 많아서 해당 어플리케이션들에 모두 패치가 적용되기 까진 시간이 걸릴 것으로 보인다는 소식.. 링크
2016년 6월 19일 일요일
6월 3주차 소식들..
소프트웨어
Ubuntu 리눅스의 패키지 관리 어플리케이션인 Snap이 캐노니컬의 프로젝트에서 커뮤니티 프로젝트로 전환 되었다는 소식.. 주요 특징은 기존 패키지 관리 시스템이 어플리케이션이 사용하는 라이브러리의 의존성에서 자유롭지 못했던 것과 비교해 개별 어플리케이션의 격리된 공간을 제공하고 여러 배포판들 사이의 패키지의 크로스플렛폼 호환을 지원 한다고.. 단점으로는 패키지 개별 용량이 증가하지만 이를 해결하기 위해 기존과 같이 공유라이브러리를 사용할 수도 있다고 함. 현재까지는 다른 배포판에서 기본 패키지 관리자로 채용할지는 미지수라고.. 링크
보안
Cisco의 비지니스용 무선 VPN 방화벽과 라우터 제품의 보안 결함 소식.. 패치는 3분기에 이뤄질 예정이라는데.. 원격 관리 콘솔에 커스텀 사용자 정보를 인증되지 않은 HTTP 요청에 실어 보내 루트 권한을 탈취할 수 있는 문제가 있다고. 그밖에도 아직 패치되지 않은 XSS 결함과 2개의 버퍼 오버플로 결함도 존재 하는데 문제는 패치가 되지 않은 상태에선 관리 콘솔의 외부 접근을 막더라도 여전히 XSS 결함에 노출될 수 있다고.. 링크
기타
삼성의 Joyent 인수 소식.. IoT쪽에 Node.js를 많이 사용하는 것 같더니 인수를.. Joyent가 Node.js 재단을 운영하기도 하지만 클라우드 서비스도 하고 있어서 주 목적은 삼성의 클라우드 서비스 진입이지 싶은데 일단 흡수하는 형태가 아닌 독립 회사로 운영될거라고.. 링크
Ubuntu 리눅스의 패키지 관리 어플리케이션인 Snap이 캐노니컬의 프로젝트에서 커뮤니티 프로젝트로 전환 되었다는 소식.. 주요 특징은 기존 패키지 관리 시스템이 어플리케이션이 사용하는 라이브러리의 의존성에서 자유롭지 못했던 것과 비교해 개별 어플리케이션의 격리된 공간을 제공하고 여러 배포판들 사이의 패키지의 크로스플렛폼 호환을 지원 한다고.. 단점으로는 패키지 개별 용량이 증가하지만 이를 해결하기 위해 기존과 같이 공유라이브러리를 사용할 수도 있다고 함. 현재까지는 다른 배포판에서 기본 패키지 관리자로 채용할지는 미지수라고.. 링크
보안
Cisco의 비지니스용 무선 VPN 방화벽과 라우터 제품의 보안 결함 소식.. 패치는 3분기에 이뤄질 예정이라는데.. 원격 관리 콘솔에 커스텀 사용자 정보를 인증되지 않은 HTTP 요청에 실어 보내 루트 권한을 탈취할 수 있는 문제가 있다고. 그밖에도 아직 패치되지 않은 XSS 결함과 2개의 버퍼 오버플로 결함도 존재 하는데 문제는 패치가 되지 않은 상태에선 관리 콘솔의 외부 접근을 막더라도 여전히 XSS 결함에 노출될 수 있다고.. 링크
기타
삼성의 Joyent 인수 소식.. IoT쪽에 Node.js를 많이 사용하는 것 같더니 인수를.. Joyent가 Node.js 재단을 운영하기도 하지만 클라우드 서비스도 하고 있어서 주 목적은 삼성의 클라우드 서비스 진입이지 싶은데 일단 흡수하는 형태가 아닌 독립 회사로 운영될거라고.. 링크
2016년 6월 12일 일요일
6월 2주차 소식들..
소프트웨어
Visual Studio 2015 C++ 컴파일러를 사용시 용도 불명의 원격 코드가 삽입되고 있다는 소식.. 추후 빌드에선 없어질 거라고는 하는데 임시로 피하는 방법은 링크를 참고 하시길.. 링크 링크
jQuery 3.0 발표와 함께 구버전 Internet Explorer에 대한 지원 중단 소식이.. 6,7,8 버전에 대한 호환성을 유지하고 싶다면 jQuery 1.0을 사용하라고.. 링크
하드웨어
인텔의 PC 부문 축소와 함께 서버쪽을 강화한다는 이야기는 있었는데 이와 관련한 대략적인 윤곽에 대한 소식이.. 기존 폼팩터는 CPU와 각각의 부품들이 한세트로 구성된 형태 였는데 서로 다른 렉에 분리하는 형태를 추진중이고 이전에 HMC의 메모리 팜에 대한 구상이 현실화 되는 단계로 접어든 것 같음. 구리 배선이 아닌 기존에 연구하던 OmniPath 라는 광통신 인터페이스의 적용이 예상되고 제온칩에 포함된 FPGA 블럭은 재 프로그래밍이 가능하기 때문에 매우 강력한 무기가 될 것으로 보인다고.. 링크
보안
트위터의 로그인 정보 유출 소식.. 수백만명의 정보가 유출 되었다고 하며 현재 트위터측에서 유출된 정보를 확인하여 해당 계정들을 잠금 상태로 설정하고 비밀번호 초기화를 요청하도록 조치를 취했다고.. 링크
MS의 소프트웨어의 결함에 대한 위험을 경감 시켜주는 메커니즘인 EMET(Enhanced Mitigation Experience Toolkit, DEP, EAF, EAF+를 포함하는..)를 우회할 수 있는 가능성이 있어 어플리케이션에 대한 보안 패치를 미루지 말라는 권고가.. 특히 브라우저가 이러한 공격의 유입경로가 되는 경우가 많아 공격 대상으로 자주 거론되는 플러그인은 비활성 시켜두길 권한다고.. 링크
Visual Studio 2015 C++ 컴파일러를 사용시 용도 불명의 원격 코드가 삽입되고 있다는 소식.. 추후 빌드에선 없어질 거라고는 하는데 임시로 피하는 방법은 링크를 참고 하시길.. 링크 링크
jQuery 3.0 발표와 함께 구버전 Internet Explorer에 대한 지원 중단 소식이.. 6,7,8 버전에 대한 호환성을 유지하고 싶다면 jQuery 1.0을 사용하라고.. 링크
하드웨어
인텔의 PC 부문 축소와 함께 서버쪽을 강화한다는 이야기는 있었는데 이와 관련한 대략적인 윤곽에 대한 소식이.. 기존 폼팩터는 CPU와 각각의 부품들이 한세트로 구성된 형태 였는데 서로 다른 렉에 분리하는 형태를 추진중이고 이전에 HMC의 메모리 팜에 대한 구상이 현실화 되는 단계로 접어든 것 같음. 구리 배선이 아닌 기존에 연구하던 OmniPath 라는 광통신 인터페이스의 적용이 예상되고 제온칩에 포함된 FPGA 블럭은 재 프로그래밍이 가능하기 때문에 매우 강력한 무기가 될 것으로 보인다고.. 링크
보안
트위터의 로그인 정보 유출 소식.. 수백만명의 정보가 유출 되었다고 하며 현재 트위터측에서 유출된 정보를 확인하여 해당 계정들을 잠금 상태로 설정하고 비밀번호 초기화를 요청하도록 조치를 취했다고.. 링크
MS의 소프트웨어의 결함에 대한 위험을 경감 시켜주는 메커니즘인 EMET(Enhanced Mitigation Experience Toolkit, DEP, EAF, EAF+를 포함하는..)를 우회할 수 있는 가능성이 있어 어플리케이션에 대한 보안 패치를 미루지 말라는 권고가.. 특히 브라우저가 이러한 공격의 유입경로가 되는 경우가 많아 공격 대상으로 자주 거론되는 플러그인은 비활성 시켜두길 권한다고.. 링크
피드 구독하기:
글 (Atom)