English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21274
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í osCommerce´Â ºñÁ¤»ó ¼¼¼Ç ID¸¦ ÅëÇÑ Cross-Site Scripting Ãë¾àÁ¡µéÀ» °¡Áö°í ÀÖ´Ù. osCommerce´Â °ø°³ ¼Ò½º ´Üü¿¡ ÀÇÇØ °³¹ßÀÌ ÁøÇàµÇ¾î ¿Â ¿Â¶óÀÎ ¼îÇÎÀ» À§ÇÑ e-commerce ¼Ö·ç¼ÇÀÌ´Ù. sCommerce 2.2ms2 ÀÌÇÏ ¹öÀüµéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ ¾ÇÀÇÀûÀÎ HTML°ú ½ºÅ©¸³Æ® Äڵ带 Æ÷ÇÔÇϰí ÀÖ´Â osCommerce¸¦ È£½ºÆÃÇÏ´Â »çÀÌÆ®·ÎÀÇ ¾ÇÀÇÀûÀÎ ¸µÅ©¸¦ »ý¼ºÇÒ ¼ö ÀÖµµ·Ï Cross-Site Scripting °ø°ÝÀ» Çã¿ëÇÑ´Ù. ÀÌ ¹®Á¦´Â URI¿¡ °Ç³Ù »ç¿ëÀÚ Á¦°ø ¼¼¼Ç ID¸¦ ÃæºÐÈ÷ ó¸®ÇÏÁö ¸øÇÔÀ¸·Î ÀÎÇØ ¹ß»ýÇÑ´Ù. ±×·¯ÇÑ ¸µÅ©°¡ ÇѹøÀÌ¶óµµ Å¬¸¯µÈ´Ù¸é °ø°ÝÀÚ Á¦°ø Äڵ尡 »ç¿ëÀÚÀÇ À¥ Ŭ¶óÀÌ¾ðÆ®¿¡¼­ ¼öÇàµÉ ¼ö ÀÖ´Ù. ÀÌ´Â »ç¿ëÀÚÀÇ ÄíŰ ±â¹ÝÀÇ ÀÎÁõ ½Å¿ëÁ¤º¸µéÀ̳ª ȤÀº ´Ù¸¥ Áß¿äÇÑ Á¤º¸µéÀ» ÈÉÃÄ °¥ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securityfocus.com/archive/1/347831

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
osCommerce ¹öÀü 2.2ms2 ÀÌÇÏ
ÇØ°áÃ¥ osCommerce 2.2 Milestone 3Àº ÀÌ ¹®Á¦¿¡ ¿µÇâÀ» ¹ÞÁö ¾Ê´Â °ÍÀ¸·Î º¸°íµÇ¾î ÀÖ´Ù. ¸¸¾à ¾÷±×·¹À̵尡 ¸±¸®Áî µÇ¸é http://www.oscommerce.com/solutions/downloads ¿¡¼­ ´Ù¿î·Îµå ¹ÞÀ» ¼ö ÀÖ´Ù.

º¥´õ¿¡¼­´Â ´ÙÀ½°ú °°Àº Àӽà Á¶Ä¡¹æ¹ýÀ» Àû¿ëÇÒ °ÍÀ» ±Ç°íÇϰí ÀÖ´Ù:

¹®Á¦ ÇØ°á¹æ¹ýÀ¸·Î, includes/functions/html_output.php¿¡ Á¤ÀÇµÈ tep_href_link() ÇÔ¼ö¿¡¼­ $_sid Àμö¸¦ tep_output_string()À¸·Î °¨½Î´Â ÀÛ¾÷ÀÌ ÇÊ¿äÇÏ´Ù.

Àû¿ë Àü:

if (isset($_sid)) {
$link .= $separator . $_sid;
}

Àû¿ë ÈÄ:

if (isset($_sid)) {
$link .= $separator . tep_output_string($_sid);
}
°ü·Ã URL CVE-2003-1219 (CVE)
°ü·Ã URL 9238 (SecurityFocus)
°ü·Ã URL (ISS)