English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 14033
À§Çèµµ 40
Æ÷Æ® 22
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù SSH
»ó¼¼¼³¸í ÇØ´ç OpenSSHÀÇ ¹öÀü¿¡ µû¸£¸é Buffer Management Äڵ忡 µÎ°¡Áö ¹öÆÛ ¿À¹öÇÃ·Î¿ì °áÇÔµéÀ» °¡Áö°í ÀÖ´Ù.
OpenSSHÀº ³×Æ®¿öÅ© Á¢¼Ó ÅøµéÀÇ ÇÑ ¹­À½À¸·Î ³×Æ®¿öÅ© »óÀÇ ½Ã½ºÅÛµé °£¿¡ ¾ÏȣȭµÈ Á¢¼ÓµéÀ» ¸Î´Â µ¥¿¡ »ç¿ëµÈ´Ù. ÀÌ Ãë¾àÁ¡µéÀº 3.7.1 ÀÌÀü ¹öÀüµé¿¡ ¿µÇâÀ» ¹ÌÄ£´Ù. ¿¡·¯µéÀº ¹öÆÛ¿¡ Å« ÆÐŶÀÌ ÇÒ´çµÉ ¶§ ¹ß»ýÇÑ´Ù. ¹öÆÛ°¡ ÃʱâÈ­µÉ ¶§ ÀûÀýÄ¡ ¾Ê´Â Å©±âÀÇ ¸Þ¸ð¸®ÀÇ ÇÑ ºÎºÐÀÌ 0 °ªµé·Î ä¿öÁø´Ù.
ÀÌ´Â HeapÀ» ¼Õ»ó½ÃÄÑ ¼­ºñ½º °ÅºÎ°¡ ÀϾ°Ô ÇÑ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¶ÇÇÑ ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ½Ã½ºÅÛ¿¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁÙ ¼öµµ ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç OpenSSH ¼­¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.cert.org/advisories/CA-2003-24.html
http://www.kb.cert.org/vuls/id/333628
http://www.securiteam.com/unixfocus/5XP0C20B5O.html
http://xforce.iss.net/xforce/alerts/id/144
http://marc.theaimsgroup.com/?l=openbsd-misc&m=106375452423794&w=2
http://marc.theaimsgroup.com/?l=openbsd-misc&m=106375456923804&w=2

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
3.7.1 ÀÌÀüÀÇ OpenSSHÀÇ ¹öÀüÀ» »ç¿ëÁßÀÎ ½Ã½ºÅÛµé
OpenSSHÀÇ Ãë¾àÇÑ ¹öÀüµéÀÇ Äڵ峪 ÆÄ»ýµÈ Äڵ带 »ç¿ëÇÏ´Â ½Ã½ºÅÛµé
ÇØ°áÃ¥ ÇØ´ç º¥´õµé·ÎºÎÅÍ ÆÐÄ¡¸¦ ±¸ÇÏ¿© Àû¿ëÇÏ¿©¾ß ÇÑ´Ù.

ÀÌ ¹®Á¦µéÀ» À§ÇÑ ÆÐÄ¡µéÀº ´ÙÀ½ »çÀÌÆ®¿¡ ÀÖ´Â OpenSSH ±Ç°í¾È¿¡ Æ÷ÇԵǾî ÀÖ´Ù:
http://www.openssh.com/txt/buffer.adv

ÀÌ ÆÐÄ¡´Â OpenSSHÀÇ ¿µÇâÀ» ¹Þ´Â ¹öÀüµé¿¡¼­ ÀÌ Ãë¾àÁ¡À» ¿Ã¹Ù¸£°Ô ¼öÀÛ¾÷À¸·Î Àû¿ëÇÒ ¼ö ÀÖ¾î¾ß ÇÑ´Ù. ¸¸¾à º¥´õ°¡ ÆÐÄ¡³ª ¾÷±×·¹À̵带 Á¦°øÇϰí ÀÖ´Ù¸é OpenSSH·ÎºÎÅÍÀÇ ÆÐÄ¡¸¦ ÀÌ¿ëÇÏÁö ¸»°í º¥´õ Á¦°ø ÆÐÄ¡¸¦ Àû¿ëÇÒ °ÍÀ» ±Ç°íÇÑ´Ù. º¥´õ Á¦°ø ÆÐÄ¡µé¿¡ °üÇÑ ÀÚ¼¼ÇÑ Á¤º¸´Â ´ÙÀ½ CA-2003-24 ¿¡¼­ º¼ ¼ö ÀÖ´Ù:
http://www.cert.org/advisories/CA-2003-24.html#vendors

-- ȤÀº --

OpenSSHÀÇ °¡Àå ÃֽйöÀü(3.7.1 ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº OpenSSH ¹öÀü 3.7.1¿¡¼­ ÇØ°áµÇ¾úÀ¸¸ç ÀÌ ¹öÀüÀº http://www.openssh.com/ ¿¡ ÀÖ´Â OpenSSH À¥ »çÀÌÆ®¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Ù.
°ü·Ã URL CVE-2003-0693,CVE-2003-0695 (CVE)
°ü·Ã URL 8628 (SecurityFocus)
°ü·Ã URL 13191,13215 (ISS)