English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 16042
À§Çèµµ 40
Æ÷Æ® 21
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù FTP
»ó¼¼¼³¸í WFTPD µ¥¸óÀÌ .lnk ÆÄÀÏÀÇ ¾÷·Îµå¸¦ ÅëÇØ¼­ Á¦ÇÑµÈ µð·ºÅ丮 ¿ÜºÎ·ÎÀÇ Á¢±ÙÀ» Çã¿ëÇÑ´Ù.
WFTPD µ¥¸óÀº Windows NT/2000/XP »ó¿¡¼­ µ¿ÀÛÇϵµ·Ï Á¦ÀÛµÈ ÀαâÀÖ´Â FTP ¼­ºñ½º ¼ÒÇÁÆ®¿þ¾îÀÌ´Ù.
±×·¯³ª, ÀÌ·¯ÇÑ WFTPD µ¥¸ó Áß ÀϺΠ¹öÀüµéÀº ÀÓÀÇÀÇ µð·ºÅ丮 Á¢±ÙÀ» Çã¿ëÇÏ´Â µð·ºÅ丮 Ž»ö(Directory Traversal) Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ Á¢±ÙÀÌ ÀÓÀÇÀÇ µð·ºÅ丮³ª ÆÄÀϵ鿡 ´ëÇÑ ¹Ù·Î°¡±â ÆÄÀÏ .lnk À» ¸¸µé°í À̸¦ FTP ¼­¹ö¸¦ ÅëÇØ ¾÷·ÎµåÇÒ ¶§ ¹ß»ýÇÑ´Ù. ÀÌ ¶§, ÆÄÀÏ ¾÷·Îµå¸¦ À§Çؼ­ ¼­¹ö »ó¿¡ ¾²±â °¡´ÉÇÑ µð·ºÅ丮°¡ Á¸ÀçÇØ¾ß ÇÑ´Ù. ¸¸¾à, ÀÌ·¯ÇÑ .lnk ÆÄÀÏÀÌ ÆÄÀÏÀ̳ª µð·ºÅ丮¸¦ °¡¸®Å°°í ÀÖ´Â °æ¿ì, ±× µð·ºÅ丮³ª ÆÄÀϵéÀ» ¶È°°ÀÌ ¾×¼¼½ºÇÒ ¼ö ÀÖ°Ô µÇ±â ¶§¹®¿¡ À̵éÀº ´õ ÀÌ»ó ¾ÈÀüÇÏ°Ô º¸È£µÇÁö ¾Ê´Â´Ù. ±×·¯³ª, ÀϺΠFTP ¼­¹öµéÀº .lnk È®ÀåÀÚ¸¦ °¡Áø ÆÄÀϵéÀ» ¾÷·ÎµåÇÏ´Â °ÍÀ» ±ÝÁöÇÒ ¼ö Àֱ⠶§¹®¿¡ ´ÙÀ½°ú °°Àº ¸í·ÉÀ» ÅëÇØ ÆÄÀÏÀ» ¾÷·ÎµåÇÑ´Ù.

PUT local.lnk remote.lnk.

ÀÌó·³ ÆÄÀÏ¸í¿¡ '.'¸¦ µ¡ºÙ¿© ¾÷·ÎµåÇÏ°Ô µÇ¸é ¼­¹ö´Â .lnk ÆÄÀÏ·Î ¹Þ¾Æµé¿© ¾÷·Îµå ±ÝÁö¸¦ ¿ìȸÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¿ø°ÝÁö °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿©, Á¦ÇÑµÈ µð·ºÅ丮 ¿ÜºÎ¿¡ Á¸ÀçÇÏ´Â Áß¿äÇÑ ½Ã½ºÅÛ ÆÄÀÏÀ̳ª µð·ºÅ丮·Î ¸µÅ©µÈ .lnk ÆÄÀÏÀ» ¾÷·ÎµåÇÏ´Â ¹æ¹ýÀ¸·Î ½Ã½ºÅÛ ÆÄÀÏÀ̳ª µð·ºÅ丮µéÀ» ¾×¼¼½ºÇÒ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://online.securityfocus.com/bid/2957
http://www.iss.net/security_center/static/6760.php

* ¿µÇâÀ» ¹ÌÄ¡´Â Ç÷§Æû:
WFTPD 2.4.1 Any Version
WFTPD 2.4.1 Pro Any Version
WFTPD 3.0 Any Version
WFTPD 3.0 Pro Any Version
ÇØ°áÃ¥ Texas Imperial Softwares Ȩ ÆäÀÌÁö http://www.wftpd.com/ ¸¦ Âü°íÇÏ¿© WFTPD (3.10R1 ¶Ç´Â ÀÌÈÄ ¹öÀü) ¶Ç´Â (Pro 3.10R1 ¶Ç´Â ÀÌÈÄ ¹öÀü)À¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2001-1386 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)