English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 16097
À§Çèµµ 30
Æ÷Æ® 21
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù FTP
»ó¼¼¼³¸í glFTPDÀÇ ¹è³Ê Á¤º¸¿¡ µû¸£¸é ÇØ´ç ¼­¹ö¿¡´Â .ZIP ÆÄÀÏ Ã³¸® ½ÃÀÇ ´ÙÁßÀÇ µð·ºÅ丮 Ž»ö Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. glFTPD´Â Linux ±×¸®°í UNIX ±â¹ÝÀÇ ½Ã½ºÅÛµéÀ» À§ÇÑ ¹«·á·Î »ç¿ë °¡´ÉÇÑ FTP ¼­¹öÀÌ´Ù. glFTPD 1.26¿¡¼­ 2.00 RC7±îÁöÀÇ ¹öÀüµéÀº ÀÎÁõ¹ÞÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ 'sitenfo.sh', 'sitezipchk.sh' ±×¸®°í 'siteziplist.sh' ½ºÅ©¸³Æ®µé¿¡ ÀÖ´Â Ãë¾àÁ¡µé·Î ÀÎÇÏ¿© µð·ºÅ丮µéÀ» Ž»öÇÏ°í ¹Î°¨ÇÑ Á¤º¸¸¦ ¾ò¾î³¾ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. ÀÌ ½ºÅ©¸³µéÀº »ç¿ëÀÚ°¡ Á¦°øÇÑ ÀԷ°ªÀ» ÀûÀýÇÏ°Ô °É·¯ ³»Áö ¸øÇÑ´Ù. ¿ø°ÝÁöÀÇ ÀÎÁõ¹ÞÀº »ç¿ëÀÚ´Â ´ë»ó ½Ã½ºÅÛ »óÀÇ ÀÓÀÇÀÇ ÆÄÀϵéÀ» ¾×¼¼½ºÇÒ ¼ö ÀÖ´Ù. ¿ø°ÝÁöÀÇ ÀÎÁõ¹ÞÀº »ç¿ëÀÚ´Â ´ÙÀ½°ú °°Àº À¯ÇüÀÇ ¸í·ÉÀ¸·Î ´ë»ó ½Ã½ºÅÛ¿¡ ÆÄÀÏÀÇ Á¸ÀçÀ¯¹«¸¦ ¾Ë¾Æ³¾ ¼ö ÀÖ´Ù:
ftp> site nfo ../etc/group

¶ÇÇÑ ¿ø°ÝÁöÀÇ ÀÎÁõ¹ÞÀº »ç¿ëÀÚ´Â ´ÙÀ½°ú °°Àº À¯ÇüÀÇ ¸í·ÉÀ¸·Î FTP µð·ºÅ丮 ¿ÜºÎÀÇ µð·ºÅ丮µéÀÇ ¸®½ºÆÃÀ» º¼ ¼ö ÀÖ´Ù:
ftp> site nfo ../etc/group

¶ÇÇÑ ¿ø°ÝÁöÀÇ ÀÎÁõ¹ÞÀº »ç¿ëÀÚ´Â ´ë»ó ½Ã½ºÅÛ »óÀÇ ÀÓÀÇÀÇ ZIP ÆÄÀÏµé ³»¿¡ ÀÖ´Â ÆÄÀϵéÀ» º¼ ¼ö ÀÖ´Ù. µµ¿ë ¸í·É¾îÀÇ ¿¹´Â ´ÙÀ½°ú °°´Ù:
ftp> site nfo ../../backup.zip p*

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç FTP ¼­¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://archives.neohapsis.com/archives/bugtraq/2005-02/0315.html
http://www.securitytracker.com/alerts/2005/Feb/1013242.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
glFTPD 1.26¿¡¼­ 2.00 RC7±îÁöÀÇ ¹öÀüµé
Linux Any version
Unix Any version
ÇØ°áÃ¥ glFTPDÀº ´õ ÀÌ»ó Áö¿øµÇÁö ¾Ê´Â´Ù. º¸¾ÈÀ» À§ÇØ ´Ù¸¥ ¼Ö·ç¼ÇÀ¸·Î ´ëüÇÒ °ÍÀ» ±Ç°íÇÑ´Ù.
°ü·Ã URL CVE-2005-0483 (CVE)
°ü·Ã URL 12586 (SecurityFocus)
°ü·Ã URL 19401 (ISS)