English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 16062
À§Çèµµ 40
Æ÷Æ® 21
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù FTP
»ó¼¼¼³¸í ÇØ´ç ProFTPD µ¥¸óÀÇ ¹öÀü¿¡´Â ASCII ¸ðµå ÆÄÀÏ Àü¼Û »óÀÇ °áÇÔÀ¸·Î ÀÎÇÑ ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù.
ProFTPDÀº Unix Ç÷§Æû »ó¿¡¼­ µ¿ÀÛÇÏ´Â FTP ¼­¹öÀÌ´Ù. ÀÌ ProFTP 1.2.7ºÎÅÍ 1.2.9rc2±îÁöÀÇ ¹öÀüµé(ProFTP 1.2.7 ÀÌÀüÀÇ °¡´ÉÇÑ ¹öÀü)Àº FTP ¼­¹ö·ÎºÎÅÍ ASCII ¸ðµå·Î ÆÄÀÏÀ» Àü¼Û¹ÞÀ» ¶§ ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡ÀÌ ¹ß»ýÇÒ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ¼­¹ö¿¡ ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼ö ÀÖ´Â ±ÇÇÑÀ» °¡Áø °ø°ÝÀÚ°¡ Àß Á¶ÀÛµÈ ÆÄÀÏÀ» ¾÷·ÎµåÇÑ ÈÄ ¾÷·ÎµåÇÑ ±× ÆÄÀÏÀ» ´Ù½Ã ´Ù¿î·ÎµåÇÏ´Â °úÁ¤¿¡¼­ ¹ß»ýÇÑ´Ù. ASCII ¸ðµå ÇüÅ·ΠÀü¼ÛµÇ´Â ÆÄÀÏÀÇ °æ¿ì, ´º¶óÀÎ '\n' ¹®ÀÚ¸¦ °Ë»çÇϱâ À§ÇØ ÆÄÀÏ µ¥ÀÌÅ͵éÀÌ 1024 ¹ÙÀÌÆ® ´ÜÀ§·Î °Ë»çµÈ´Ù. ±×·¯³ª, ÀÌ ´º¶óÀÎ '\n' ¹®ÀÚµéÀ» º¯È¯(translation)ÇÏ´Â °úÁ¤ »óÀÇ °áÇÔÀ¸·Î ÀÎÇÏ¿© ¹Ì¸® ¾÷·ÎµåµÈ °ø°ÝÀÚÀÇ Á¶ÀÛµÈ ÆÄÀÏÀÌ ÆÄ½Ì(parsing)µÇ´Â °úÁ¤¿¡¼­ ¹öÆÛ ¿À¹öÇ÷ο찡 ¹ß»ýÇÏ°í °ø°ÝÀÚµéÀº ½Ã½ºÅÛ¿¡ ´ëÇÑ ¿Ïº®ÇÑ ±ÇÇÑÀ» ȹµæÇÒ ¼ö ÀÖ´Â ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ´ë»ó FTP »çÀÌÆ®ÀÇ µ¥ÀÌÅ͸¦ Á¶ÀÛ, ÆÄ±«, ÈÉÄ¡´Â µ¥ »ç¿ëµÉ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°Ë Ç׸ñÀº Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ´ÜÁö ´ë»ó ProFTPDÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­, °ÅÁþ ¾ç¼º(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securityfocus.com/archive/1/338687

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
ProFTPD 1.2.7
ProFTPD 1.2.8
ProFTPD 1.2.8rc1
ProFTPD 1.2.8rc2
ProFTPD 1.2.9rc1
ProFTPD 1.2.9rc2
ÇØ°áÃ¥ ´ÙÀ½ ProFTPD À¥ »çÀÌÆ®¸¦ ÂüÁ¶Çؼ­ ProFTPD ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵åÇÏ¿©¾ß ÇÑ´Ù.
http://www.proftpd.org/

Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î, °ø°ÝÀ» ¼º°øÇϱâ À§ÇØ ÇÊ¿äÇÑ ÆÄÀÏ ¾÷·Îµå ±ÇÇÑÀ» Á¦ÇÑÇϱâ À§ÇØ, ´ÙÀ½°ú °°Àº ÆÄÀÏ ±ÇÇÑ ¶Ç´Â ProFTPD ¼³Á¤ ÆÄ¶ó¹ÌÅ͸¦ ÅëÇØ¼­ »ç¿ëÀÚµéÀÇ ¾÷·Îµå ±â´ÉÀ» ¸ðµÎ ±ÝÁöÇÑ´Ù.

<Limit WRITE>
Denial All
</Limit>
°ü·Ã URL CVE-2003-0831 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL 12200 (ISS)