Ãë¾àÁ¡ID |
21242 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç Bugzilla ¹ö±× ÃßÀû ½Ã½ºÅÛÀÇ ¹öÀü¿¡ µû¸£¸é µðÆúÆ® HTML ÅÛÇø´À¸·Î ÀÎÇÑ Cross-Site Scripting Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù. Mozilla project¿¡ ÀÇÇØ °³¹ßµÈ Bugzilla´Â °¢Á¾ ¹ö±×µéÀ» ¸®Æ÷ÆÃÇϰí ÀûÀýÇÑ °³¹ßÀڵ鿡°Ô ¸®Æ÷ÆÃµÈ ¹ö±×µéÀ» ÇÒ´çÇϱâ À§ÇÑ "bug-tracking" ½Ã½ºÅÛÀ¸·Î¼ ¿ÀÇ ¼Ò½º¿¡ ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖ´Ù. Bugzilla´Â Linux, Unix, MS ¿î¿µÃ¼Á¦ µîÀÇ ´Ù¾çÇÑ Ç÷§Æû »ó¿¡¼ À¥°ú E-Mail ±â¹ÝÀ¸·Î µ¿ÀÛÇÑ´Ù. Bugzilla ½Ã½ºÅÛ »ó¿¡¼, »ç¿ëÀÚ¿¡°Ô °á°ú¸¦ º¸¿©ÁÖ±â À§Çؼ »ç¿ëµÇ´Â µðÆúÆ® HTML ÅÛÇø´(templates)¿¡´Â ´Ù¼öÀÇ Cross-Site Scripting Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. ÀÌ µðÆúÆ® HTML ÅÛÇø´(templates)¿¡¼´Â ÀÔ·ÂµÈ »ç¿ëÀÚ ÀÔ·Â Áß HTML ¸ÞŸ ¹®ÀÚµéÀ» ÀûÀýÇÏ°Ô ÇÊÅ͸µÇÏÁö ¸øÇÑ´Ù. À̸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¼¹ö¿¡ Àß Á¶ÀÛµÈ µ¥ÀÌÅ͸¦ Àü´ÞÇÏ´Â ¹æ¹ýÀ¸·Î, ÀÓÀÇÀÇ ½ºÅ©¸³Æ® ÄÚµå ¹× HTMLÀ» »ðÀÔÇÏ°í »ðÀÔµÈ ½ºÅ©¸³Æ® ÄÚµå¿Í HTMLÀÌ Bugzilla ½Ã½ºÅÛ¿¡ ¹æ¹®ÇÏ´Â »ç¿ëÀÚµéÀÇ ºê¶ó¿ìÀú¸¦ ÅëÇØ ½ÇÇàµÇµµ·Ï ÇÒ ¼ö ÀÖ´Ù. * ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ Bugzilla ¹ö±× ÃßÀû ½Ã½ºÅÛÀÇ ¹öÀüÁ¤º¸ ¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://archives.neohapsis.com/archives/bugtraq/2003-04/0323.html http://www.secunia.com/advisories/8669/ http://bugzilla.mozilla.org/show_bug.cgi?id=192677
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Bugzilla 2.16.2 ¿Í ±× ÀÌÀü ¹öÀü Bugzilla 2.17.3 ¿Í ±× ÀÌÀü ¹öÀü |
ÇØ°áÃ¥ |
Bugzilla À¥ »çÀÌÆ® http://www.bugzilla.org/download.html ¸¦ ÂüÁ¶ÇÏ¿© ¹®Á¦°¡ ÇØ°áµÈ ¹öÀü (2.16.3 ¶Ç´Â 2.17.4) À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. ¹öÀü 2.16-2.16.2¸¦ »ç¿ëÇÏ´Â »ç¿ëÀÚÀÇ °æ¿ì, http://ftp.mozilla.org/pub/webtools/ ¸¦ ÂüÁ¶ÇÏ¿© ÀûÀýÇÑ ÆÐÄ¡¸¦ ¼³Ä¡ÇØ¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2003-0603 (CVE) |
°ü·Ã URL |
7412 (SecurityFocus) |
°ü·Ã URL |
11867 (ISS) |
|