English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 18062
À§Çèµµ 40
Æ÷Æ® 25
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù SMTP
»ó¼¼¼³¸í ÇØ´ç Exim SMTP ¼­¹öÀÇ ¹öÀü¿¡ µû¸£¸é ¼­¹ö´Â ´ÙÁßÀÇ ¹öÆÛ ¿À¹öÇ÷οìµé¿¡ Ãë¾àÇÏ´Ù.
¹Ì±¹ Ä·ºê¸®Áö ´ëÇб³¿¡¼­ °³¹ßµÈ EximÀº ´Ù¾çÇÑ Unix Ç÷§ÆûµéÀ» À§ÇÑ ¼Ò½º°¡ °ø°³µÈ Mail Transfer Agent ÀÌ´Ù. Exim 3.35¿Í 4.32 ¹öÀüµéÀº ´ÙÁßÀÇ ½ºÅà ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷οìµé¿¡ Ãë¾àÇÏ´Ù. ¸¸¾à 'headers_check_syntax' ȤÀº 'sender_verify = true' ¼³Á¤ÀÌ exim.conf ¼³Á¤ ÆÄÀÏ¿¡ »ç¿ëÇÔÀ¸·Î µÇ¾î ÀÖ´Ù¸é ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© ¹öÆÛ¸¦ ¿À¹öÇÃ·Î¿ì ½Ã۰í Ãë¾àÇÑ ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÇÑ ±â´ÉµéÀº µðÆúÆ® ¼³Ä¡ ½Ã¿¡ »ç¿ëÇÔÀ¸·Î µÇ¾î ÀÖÁö ¾ÊÁö¸¸ ÀÌ ¼ÒÇÁÆ®¿þ¾î¸¦ žÀçÇÏ´Â ¸î¸î Linux/Unix ¹èÆ÷ÆÇµéÀº ÀÌ ±â´ÉµéÀ» »ç¿ëÇÔÀ¸·Î ÇØ ³õÀ» ¼öµµ ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç SMTP ¼­¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://archives.neohapsis.com/archives/fulldisclosure/2004-05/0264.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Cambridge University, Exim 3.35
Cambridge University, Exim 4.32
Debian Linux 3.0
Unix Any version
Linux Any version
ÇØ°áÃ¥ Debian GNU/Linux 3.0 (woody)ÀÇ °æ¿ì:
´ÙÀ½ Debian Security Advisory DSA-501-1À» ÂüÁ¶ÇÏ¿© °¡Àå ÃÖ½ÅÀÇ exim ÆÐŰÁö(3.35-1woody3 ȤÀº ÀÌÈÄ)·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.debian.org/security/2004/dsa-501

Å×½ºÆ®µÇÁö´Â ¾Ê¾ÒÁö¸¸ ºñ°ø½ÄÀûÀÎ ÆÐÄ¡°¡ ´ÙÀ½ »çÀÌÆ®¿¡¼­ Á¦°øµÈ´Ù:
http://www.guninski.com/exim1.html

´Ù¸¥ ¹èÆ÷ÆÇ µéÀÇ °æ¿ì:
ÇØ´ç Á¦Á¶»ç¿¡ ¹®ÀÇÇÏ¿© ¾÷±×·¹À̵峪 ÆÐÄ¡ Á¤º¸¸¦ ¾Ë¾Æº»´Ù.

Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î, ¿µÇâÀ» ¹Þ´Â ¼³Á¤ Áö½ÃÀÚµéÀÌ »ç¿ëÇÔÀ¸·Î µÇ¾îÀÖ°í ÇÊ¿äÇÏÁö ¾Ê´Â ±â´ÉµéÀ̶ó¸é exim.conf ÆÄÀÏ¿¡¼­ »ç¿ëÇÏÁö ¾ÊÀ½À¸·Î ¼³Á¤ÇÏ¿©¾ß ÇÑ´Ù. ÀÌ ¹®Á¦´Â 'header syntax verification'°¡ exim.conf¿¡ »ç¿ëÇÔÀ¸·Î µÇ¾î ÀÖÀ» ¶§¿¡¸¸ ¹®Á¦°¡ µÈ´Ù. ¹öÀü 3.35¿¡¼­´Â À̰ÍÀÌ "headers_check_syntax"À¸·Î ±×¸®°í ¹öÀü 4.32¿¡¼­´Â "require verify = header_syntax"À¸·Î ¼³Á¤µÇ¾î ÀÖ´Ù.
°ü·Ã URL CVE-2004-0399,CVE-2004-0400 (CVE)
°ü·Ã URL 10291 (SecurityFocus)
°ü·Ã URL 16075,16077,16079 (ISS)