English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 18079
À§Çèµµ 40
Æ÷Æ® 143
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù IMAP
»ó¼¼¼³¸í Cyrus IMAP ¼­¹öÀÇ ¹è³Ê Á¤º¸¿¡ µû¸£¸é ÇØ´ç ¼­¹ö¿¡´Â ´ÙÁßÀÇ ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡µé(2)ÀÌ Á¸ÀçÇÑ´Ù. Cyrus IMAPD´Â Unix¿Í Linux ¿î¿µÃ¼Á¦µéÀ» À§ÇÑ ¹«·á·Î »ç¿ë °¡´ÉÇÑ Interactive Mail Access Protocol (IMAP) µ¥¸óÀÌ´Ù. Cyrus IMAP Server 2.2.11 ÀÌÀüÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ ¹öÆÛ ¿À¹öÇ÷οìµé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº DoS(¼­ºñ½º °ÅºÎ)¸¦ ÀÏÀ¸Å°°í Ãë¾àÇÑ ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ã۱â À§ÇØ ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ µµ¿ëµÉ ¼ö ÀÖ´Ù:

1) ¸ÞÀϹڽº ó¸® ·çƾ¿¡ ÀÖ´Â off-by-one °æ°èħ¹ü ¿À·ù´Â ¾ÇÀÇÀûÀÎ ÀÎÁõÀ» ¹ÞÀº »ç¿ëÀڵ鿡 ÀÇÇØ ¹öÆÛ ¿À¹öÇ÷ο츦 ÀÏÀ¸Å°´Âµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
2) imapd ÁÖ¼® È®Àå¿¡ ÀÖ´Â off-by-one °æ°èħ¹ü ¿À·ù´Â ¾ÇÀÇÀûÀÎ ÀÎÁõÀ» ¹ÞÀº »ç¿ëÀڵ鿡 ÀÇÇØ ¹öÆÛ ¿À¹öÇ÷ο츦 ÀÏÀ¸Å°´Âµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
3) fetchnews¿¡ ÀÖ´Â ¾Ë·ÁÁ® ÀÖÁö ¾ÊÀº °æ°èħ¹ü ¿À·ù´Â µ¿µî ´º½º(news) °ü¸®Àڵ鿡 ÀÇÇØ ½ºÅà ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷ο츦 ÀÏÀ¸Å°´Âµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
4) backend¿¡ ÀÖ´Â ¾Ë·ÁÁ® ÀÖÁö ¾ÊÀº °æ°èħ¹ü ¿À·ù´Â ¾ÇÀÇÀûÀÎ °ü¸®ÀÚ ±ÇÇÑÀÇ »ç¿ëÀڵ鿡 ÀÇÇØ ½ºÅà ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷ο츦 ÀÏÀ¸Å°´Âµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
5) imapd¿¡ ÀÖ´Â ¾Ë·ÁÁ® ÀÖÁö ¾ÊÀº °æ°èħ¹ü ¿À·ù´Â ÀÓÀÇÀÇ Ç÷§Æû »ó¿¡ ÀÖ´Â ¾ÇÀÇÀûÀÎ »ç¿ëÀڵ鿡 ÀÇÇØ ½ºÅà ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷ο츦 ÀÏÀ¸Å°´Âµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç IMAP ¼­¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://asg.web.cmu.edu/archive/message.php?mailbox=archive.info-cyrus&msg=33723
http://secunia.com/advisories/14383/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Carnegie Mellon University, Cyrus IMAP Server 2.2.11 ÀÌÀüÀÇ ¹öÀüµé
Linux Any version
Unix Any version
ÇØ°áÃ¥ Cyrus SoftwareÀÇ ´Ù¿î·Îµå ÆäÀÌÁöÀÎ http://cyrusimap.web.cmu.edu/mediawiki/index.php/Downloads#IMAP_Server ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â Cyrus IMAP ¼­¹öÀÇ °¡Àå ÃֽйöÀü(2.2.11 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-0546 (CVE)
°ü·Ã URL 12636 (SecurityFocus)
°ü·Ã URL 19454,19455,19458,19459,19460 (ISS)