Ãë¾àÁ¡ID |
18062 |
À§Çèµµ |
40 |
Æ÷Æ® |
25 |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
SMTP |
»ó¼¼¼³¸í |
ÇØ´ç Exim SMTP ¼¹öÀÇ ¹öÀü¿¡ µû¸£¸é ¼¹ö´Â ´ÙÁßÀÇ ¹öÆÛ ¿À¹öÇ÷οìµé¿¡ Ãë¾àÇÏ´Ù. ¹Ì±¹ Ä·ºê¸®Áö ´ëÇб³¿¡¼ °³¹ßµÈ EximÀº ´Ù¾çÇÑ Unix Ç÷§ÆûµéÀ» À§ÇÑ ¼Ò½º°¡ °ø°³µÈ Mail Transfer Agent ÀÌ´Ù. Exim 3.35¿Í 4.32 ¹öÀüµéÀº ´ÙÁßÀÇ ½ºÅà ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷οìµé¿¡ Ãë¾àÇÏ´Ù. ¸¸¾à 'headers_check_syntax' ȤÀº 'sender_verify = true' ¼³Á¤ÀÌ exim.conf ¼³Á¤ ÆÄÀÏ¿¡ »ç¿ëÇÔÀ¸·Î µÇ¾î ÀÖ´Ù¸é ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© ¹öÆÛ¸¦ ¿À¹öÇÃ·Î¿ì ½Ã۰í Ãë¾àÇÑ ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÇÑ ±â´ÉµéÀº µðÆúÆ® ¼³Ä¡ ½Ã¿¡ »ç¿ëÇÔÀ¸·Î µÇ¾î ÀÖÁö ¾ÊÁö¸¸ ÀÌ ¼ÒÇÁÆ®¿þ¾î¸¦ žÀçÇÏ´Â ¸î¸î Linux/Unix ¹èÆ÷ÆÇµéÀº ÀÌ ±â´ÉµéÀ» »ç¿ëÇÔÀ¸·Î ÇØ ³õÀ» ¼öµµ ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç SMTP ¼¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://archives.neohapsis.com/archives/fulldisclosure/2004-05/0264.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Cambridge University, Exim 3.35 Cambridge University, Exim 4.32 Debian Linux 3.0 Unix Any version Linux Any version |
ÇØ°áÃ¥ |
Debian GNU/Linux 3.0 (woody)ÀÇ °æ¿ì: ´ÙÀ½ Debian Security Advisory DSA-501-1À» ÂüÁ¶ÇÏ¿© °¡Àå ÃÖ½ÅÀÇ exim ÆÐŰÁö(3.35-1woody3 ȤÀº ÀÌÈÄ)·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù: http://www.debian.org/security/2004/dsa-501
Å×½ºÆ®µÇÁö´Â ¾Ê¾ÒÁö¸¸ ºñ°ø½ÄÀûÀÎ ÆÐÄ¡°¡ ´ÙÀ½ »çÀÌÆ®¿¡¼ Á¦°øµÈ´Ù: http://www.guninski.com/exim1.html
´Ù¸¥ ¹èÆ÷ÆÇ µéÀÇ °æ¿ì: ÇØ´ç Á¦Á¶»ç¿¡ ¹®ÀÇÇÏ¿© ¾÷±×·¹À̵峪 ÆÐÄ¡ Á¤º¸¸¦ ¾Ë¾Æº»´Ù.
Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î, ¿µÇâÀ» ¹Þ´Â ¼³Á¤ Áö½ÃÀÚµéÀÌ »ç¿ëÇÔÀ¸·Î µÇ¾îÀÖ°í ÇÊ¿äÇÏÁö ¾Ê´Â ±â´ÉµéÀ̶ó¸é exim.conf ÆÄÀÏ¿¡¼ »ç¿ëÇÏÁö ¾ÊÀ½À¸·Î ¼³Á¤ÇÏ¿©¾ß ÇÑ´Ù. ÀÌ ¹®Á¦´Â 'header syntax verification'°¡ exim.conf¿¡ »ç¿ëÇÔÀ¸·Î µÇ¾î ÀÖÀ» ¶§¿¡¸¸ ¹®Á¦°¡ µÈ´Ù. ¹öÀü 3.35¿¡¼´Â À̰ÍÀÌ "headers_check_syntax"À¸·Î ±×¸®°í ¹öÀü 4.32¿¡¼´Â "require verify = header_syntax"À¸·Î ¼³Á¤µÇ¾î ÀÖ´Ù. |
°ü·Ã URL |
CVE-2004-0399,CVE-2004-0400 (CVE) |
°ü·Ã URL |
10291 (SecurityFocus) |
°ü·Ã URL |
16075,16077,16079 (ISS) |
|