취약점ID |
210058 |
위험도 |
30 |
포트 |
8080, ... |
프로토콜 |
TCP |
분류 |
CGI |
상세설명 |
해당 Apache Tomcat 서버는 Cross-Site Scripting 공격에 취약한 'hello.jsp' 예제 스크립트를 가지고 있다. Apache Tomcat은 appdev/sample/web/hello.jsp 예제 스크립트에 의한 사용자가 제공한 입력에 대한 부적절한 검증으로 인하여, Cross-Site Scripting 취약점에 취약하다. 이 취약점은 원격지의 공격자가 악의적인 HTML과 스크립트 코드를 포함하는 취약한 어플리케이션으로의 악의적인 링크(link)를 만들게 해 줄 수 있다. 만약 이 링크를 따라가게 된다면 악의적인 코드가 희생자의 웹 브라우저에서 실행될 수 있다. 이것은 영향을 받는 웹 사이트의 보안 권한을 가지고 행해지며 쿠키 기반의 인증 신용정보를 빼내거나 다른 공격들의 수행을 허용할 수 있다.
* 참고 사이트: http://tomcat.apache.org/security-4.html http://tomcat.apache.org/security-5.html http://tomcat.apache.org/security-6.html http://www.securityfocus.com/archive/1/469067/30/0/threaded
* 영향을 받는 플랫폼: Apache Software Foundation, Tomcat 4.0.0 - 4.0.6 Apache Software Foundation, Tomcat 4.1.0 - 4.1.36 Apache Software Foundation, Tomcat 5.0.0 - 5.0.30 Apache Software Foundation, Tomcat 5.5.0 - 5.5.23 Apache Software Foundation, Tomcat 6.0.0 - 6.0.10 모든 운영체제 모든 버전 |
해결책 |
만약 필요하지 않다면 Tomcat 문서 웹 어플리케이션들을 제거한다.
-- 혹은 --
Apache Tomcat 다운로드 웹 사이트인 http://tomcat.apache.org/download-60.cgi 에서 구할 수 있는 Apache Tomcat의 가장 최신 버전(6.0.13 혹은 이후)으로 업그레이드 하여야 한다. |
관련 URL |
CVE-2007-1355 (CVE) |
관련 URL |
24058 (SecurityFocus) |
관련 URL |
34377 (ISS) |
|