English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21283
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹ö »óÀÇ phpGedView ÇÁ·Î±×·¥Àº ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ ¼­¹ö »óÀÇ ÀÓÀÇÀÇ ÆÄÀÏÀ» ÀÐÀ» ¼ö ÀÖµµ·Ï Çã¿ëÇÑ´Ù.
phpGedView ´Â °¡°è ¶Ç´Â Ç÷Åë Á¤º¸¸¦ º¸¿©ÁÖ±â À§ÇØ ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖ´Â À¥ ±â¹ÝÀÇ ÇÁ·Î±×·¥ÀÌ´Ù. ÀÌ ÇÁ·Î±×·¥ÀÇ ¹öÀü 2.65.1°ú ±× ÀÌÀü ¹öÀüµé¿¡´Â ÆÄÀÏ ³ëÃâ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ´Â µ¥, ÀÌ´Â 'editconfig_gedcom.php' ½ºÅ©¸³Æ®ÀÇ 'gedcom_config' ÆÄ¶ó¹ÌÅ͸¦ ÅëÇØ ÀԷµǴ »ç¿ëÀÚ Á¤º¸¸¦ ¿Ã¹Ù¸£°Ô ÇÊÅ͸µÇÏÁö ¸øÇÏ´Â µ¥ ±× ¿øÀÎÀÌ ÀÖ´Ù. ¿ø°ÝÁö °ø°ÝÀÚµéÀº ´ÙÀ½°ú °°ÀÌ gedcom_config ÆÄ¶ó¹ÌÅÍ¿¡ dot dot (..) ½ÃÄö½º¸¦ »ç¿ëÇÏ´Â ¹æ¹ýÀ¸·Î, Ãë¾àÇÑ ½Ã½ºÅÛ »óÀÇ Àб⠰¡´ÉÇÑ ÀÓÀÇÀÇ ÆÄÀÏÀ» ÀÐ¾î ³¾ ¼ö ÀÖ´Ù:

http://[target]/[phpGedView_Dir]/editconfig_gedcom.php?gedcom_config=../../../../../../../../../../etc/passwd

ÀÌ Ãë¾àÁ¡Àº °ø°ÝÀÚµéÀÌ ½Ã½ºÅÛ »óÀÇ Áß¿äÇÑ Á¤º¸¸¦ ȹµæÇÒ ¼ö ÀÖ´Â °¡´É¼ºÀ» Á¦°øÇÏ°Ô µÈ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securityfocus.com/archive/1/352355

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
phpGedView ¹öÀü 2.65.1¿Í ±× ÀÌÀü ¹öÀüµé
ÇØ°áÃ¥ ´ÙÀ½ÀÇ phpGedView À¥ ÆäÀÌÁö¸¦ ÂüÁ¶ÇÏ¿© ¹®Á¦°¡ ÇØ°áµÈ phpGedView 2.65.2 ÀÌ»óÀÇ ¹öÀüÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. ÇöÀç °¡Àå ÃֽйöÀüÀÎ phpGedView 2.65.3 ÀÌ 2004³â 2¿ù 3ÀÏ¿¡ ¸±¸®Áî(released)µÇ¾ú´Ù:
http://phpgedview.sourceforge.net
°ü·Ã URL CVE-2004-0127 (CVE)
°ü·Ã URL 9529 (SecurityFocus)
°ü·Ã URL (ISS)