English
◀◁ 뒤로
취약점ID 210058
위험도 30
포트 8080, ...
프로토콜 TCP
분류 CGI
상세설명 해당 Apache Tomcat 서버는 Cross-Site Scripting 공격에 취약한 'hello.jsp' 예제 스크립트를 가지고 있다. Apache Tomcat은 appdev/sample/web/hello.jsp 예제 스크립트에 의한 사용자가 제공한 입력에 대한 부적절한 검증으로 인하여, Cross-Site Scripting 취약점에 취약하다. 이 취약점은 원격지의 공격자가 악의적인 HTML과 스크립트 코드를 포함하는 취약한 어플리케이션으로의 악의적인 링크(link)를 만들게 해 줄 수 있다. 만약 이 링크를 따라가게 된다면 악의적인 코드가 희생자의 웹 브라우저에서 실행될 수 있다. 이것은 영향을 받는 웹 사이트의 보안 권한을 가지고 행해지며 쿠키 기반의 인증 신용정보를 빼내거나 다른 공격들의 수행을 허용할 수 있다.

* 참고 사이트:
http://tomcat.apache.org/security-4.html
http://tomcat.apache.org/security-5.html
http://tomcat.apache.org/security-6.html
http://www.securityfocus.com/archive/1/469067/30/0/threaded

* 영향을 받는 플랫폼:
Apache Software Foundation, Tomcat 4.0.0 - 4.0.6
Apache Software Foundation, Tomcat 4.1.0 - 4.1.36
Apache Software Foundation, Tomcat 5.0.0 - 5.0.30
Apache Software Foundation, Tomcat 5.5.0 - 5.5.23
Apache Software Foundation, Tomcat 6.0.0 - 6.0.10
모든 운영체제 모든 버전
해결책 만약 필요하지 않다면 Tomcat 문서 웹 어플리케이션들을 제거한다.

-- 혹은 --

Apache Tomcat 다운로드 웹 사이트인 http://tomcat.apache.org/download-60.cgi 에서 구할 수 있는 Apache Tomcat의 가장 최신 버전(6.0.13 혹은 이후)으로 업그레이드 하여야 한다.
관련 URL CVE-2007-1355 (CVE)
관련 URL 24058 (SecurityFocus)
관련 URL 34377 (ISS)