English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 12029
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç Oracle WebServer ´Â ±ä URL ¿äûÀ» ÅëÇÑ ¼­ºñ½º °ÅºÎ °ø°Ý¿¡ Ãë¾àÇÏ´Ù.
Oracle Webserver ´Â WWW ¼­¹ö¿Í ¿À¶óŬ 7.0À» ÅëÇÕÇÑ Á¦Ç°ÀÌ´Ù. ÀÌ Oracle WebServer ÀÇ ¹öÀü 2.1 Àº ¾ÆÁÖ ±ä URLÀ» ¿äûÇÔÀ¸·Î½á ¼­¹ö¸¦ ¼­ºñ½º °ÅºÎ(Denial of Service) »óÅ¿¡ À̸£°Ô ÇÒ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº /ows-bin/¿¡¼­ PL/SQL Stored Procedure °¡ °¡µ¿µÉ ¶§, ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ ´ÙÀ½°ú °°ÀÌ CGI /ows-bin/fnord ¿¡ ¾ÆÁÖ ±ä ¹®ÀÚ¿­À» Ãß°¡ÇÑ URL ¿äûÀ» ´ÙÀ½°ú °°ÀÌ ¼­¹ö¿¡ Àü´ÞÇϸé,

GET /ows-bin/fnord?foo=AAAAA....['A'*2048]....AAAAA

¿ø°ÝÁö À¥ ¼­¹ö´Â Å©·¡½¬(crash) µÉ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© °ø°ÝÀÚµéÀº Á¤»óÀûÀÎ »ç¿ëÀÚ°¡ À¥ ¼­¹ö¿¡ Á¢¼ÓÇÏ´Â °ÍÀ» ¹æÇØÇÒ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://archives.neohapsis.com/archives/bugtraq/1997_3/0135.html
http://www.iss.net/security_center/static/1812.php

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Oracle WebServer 2.1
ÇØ°áÃ¥ 2014³â 6¿ù ÇöÀç ¾÷±×·¹À̵峪 ÆÐÄ¡´Â ³ª¿ÍÀÖÁö ¾Ê´Ù.

Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î °ü¸®ÀÚµéÀº Àΰ¡µÈ È£½ºÆ®¿¡ ÇÑÇØ¼­ ¼­¹ö¸¦ ¾×¼¼½º(access)ÇÒ ¼ö ÀÖµµ·Ï ¾×¼¼½º(access)¸¦ Á¦ÇÑÇϰųª ȤÀº CGI "fnord" ¸¦ Á¦°ÅÇÑ´Ù.
°ü·Ã URL CVE-1999-1068 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)