English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21242
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç Bugzilla ¹ö±× ÃßÀû ½Ã½ºÅÛÀÇ ¹öÀü¿¡ µû¸£¸é µðÆúÆ® HTML ÅÛÇø´À¸·Î ÀÎÇÑ Cross-Site Scripting Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù.
Mozilla project¿¡ ÀÇÇØ °³¹ßµÈ Bugzilla´Â °¢Á¾ ¹ö±×µéÀ» ¸®Æ÷ÆÃÇϰí ÀûÀýÇÑ °³¹ßÀڵ鿡°Ô ¸®Æ÷ÆÃµÈ ¹ö±×µéÀ» ÇÒ´çÇϱâ À§ÇÑ "bug-tracking" ½Ã½ºÅÛÀ¸·Î¼­ ¿ÀÇ ¼Ò½º¿¡ ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖ´Ù. Bugzilla´Â Linux, Unix, MS ¿î¿µÃ¼Á¦ µîÀÇ ´Ù¾çÇÑ Ç÷§Æû »ó¿¡¼­ À¥°ú E-Mail ±â¹ÝÀ¸·Î µ¿ÀÛÇÑ´Ù. Bugzilla ½Ã½ºÅÛ »ó¿¡¼­, »ç¿ëÀÚ¿¡°Ô °á°ú¸¦ º¸¿©ÁÖ±â À§Çؼ­ »ç¿ëµÇ´Â µðÆúÆ® HTML ÅÛÇø´(templates)¿¡´Â ´Ù¼öÀÇ Cross-Site Scripting Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. ÀÌ µðÆúÆ® HTML ÅÛÇø´(templates)¿¡¼­´Â ÀÔ·ÂµÈ »ç¿ëÀÚ ÀÔ·Â Áß HTML ¸ÞŸ ¹®ÀÚµéÀ» ÀûÀýÇÏ°Ô ÇÊÅ͸µÇÏÁö ¸øÇÑ´Ù. À̸¦ ÀÌ¿ëÇÏ¿© ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¼­¹ö¿¡ Àß Á¶ÀÛµÈ µ¥ÀÌÅ͸¦ Àü´ÞÇÏ´Â ¹æ¹ýÀ¸·Î, ÀÓÀÇÀÇ ½ºÅ©¸³Æ® ÄÚµå ¹× HTMLÀ» »ðÀÔÇÏ°í »ðÀÔµÈ ½ºÅ©¸³Æ® ÄÚµå¿Í HTMLÀÌ Bugzilla ½Ã½ºÅÛ¿¡ ¹æ¹®ÇÏ´Â »ç¿ëÀÚµéÀÇ ºê¶ó¿ìÀú¸¦ ÅëÇØ ½ÇÇàµÇµµ·Ï ÇÒ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ Bugzilla ¹ö±× ÃßÀû ½Ã½ºÅÛÀÇ ¹öÀüÁ¤º¸ ¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://archives.neohapsis.com/archives/bugtraq/2003-04/0323.html
http://www.secunia.com/advisories/8669/
http://bugzilla.mozilla.org/show_bug.cgi?id=192677

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Bugzilla 2.16.2 ¿Í ±× ÀÌÀü ¹öÀü
Bugzilla 2.17.3 ¿Í ±× ÀÌÀü ¹öÀü
ÇØ°áÃ¥ Bugzilla À¥ »çÀÌÆ® http://www.bugzilla.org/download.html ¸¦ ÂüÁ¶ÇÏ¿© ¹®Á¦°¡ ÇØ°áµÈ ¹öÀü (2.16.3 ¶Ç´Â 2.17.4) À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. ¹öÀü 2.16-2.16.2¸¦ »ç¿ëÇÏ´Â »ç¿ëÀÚÀÇ °æ¿ì, http://ftp.mozilla.org/pub/webtools/ ¸¦ ÂüÁ¶ÇÏ¿© ÀûÀýÇÑ ÆÐÄ¡¸¦ ¼³Ä¡ÇØ¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2003-0603 (CVE)
°ü·Ã URL 7412 (SecurityFocus)
°ü·Ã URL 11867 (ISS)