Ãë¾àÁ¡ID |
21316 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç À¥¼¹ö¿¡ ¼³Ä¡µÈ phpBBÀÇ ¹öÀü¿¡ µû¸£¸é phpBB¿¡´Â ´Ù¼öÀÇ SQL Injection Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. phpBB´Â °Ô½ÃÆÇ(bulletin board)À» À§ÇÑ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î ÆÐŰÁö·Î½á µ¥ÀÌÅͺ£À̽º·Î´Â MySQL, MS-SQL, PostgreSQL, Access/ODBC µîÀ» »ç¿ëÇÑ´Ù. ´Ù¼ö Ãë¾àÁ¡µé ÁßÀÇ Çϳª´Â 'admin_board.php' ½ºÅ©¸³Æ® »ó¿¡¼, ´Ù¸¥ Çϳª´Â ºÎÀûÀýÇÑ ¹®ÀÚ¸¦ °®´Â ¼¼¼Ç ID·Î ÀÎÇØ 'sessions.php' »ó¿¡¼ ¹ß»ýÇÑ´Ù. À̵é Ãë¾àÁ¡µéÀº »ç¿ëÀÚ ÀÔ·Â URI ÆÄ¶ó¹ÌÅ͵éÀ» ÈÄÀ§ µ¥ÀÌÅͺ£À̽º¿¡ Àü´ÞµÉ SQL ÁúÀǹ®(query) ÀÛ¼º¿¡ »ç¿ëÇϱâ Àü¿¡ ¾îÇø®ÄÉÀ̼ÇÀÌ ÀûÀýÈ÷ ÇÊÅ͸µÇÏÁö ¸øÇÏ¿© ¹ß»ýÇÑ´Ù. Ãë¾àÁ¡À» ¼º°øÀûÀ¸·Î µµ¿ëÇϸé, ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀº ¿µÇâÀ» ¹Þ´Â ½Ã½ºÅÛ »óÀÇ °ü¸®ÀÚ ±ÇÇÑÀ̳ª ¿ø°ÝÁö »ç¿ëÀÚµéÀÇ ÆÐ½º¿öµå MD5 ÇØ½¬(hash)°ª µîÀ» ȹµæÇÒ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹ö »ó¿¡ ¼³Ä¡µÈ phpBBÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* °ü·Ã »çÀÌÆ®: http://www.osvdb.org/show/osvdb/7814 http://www.osvdb.org/show/osvdb/7811 http://www.phpbb.com/support/documents.php?mode=changelog
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: phpBB 2.0.9 ÀÌÀü ¹öÀüµé Linux Any version Unix Any version Windows Any version |
ÇØ°áÃ¥ |
´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ ±¸ÇÒ ¼ö ÀÖ´Â phpBBÀÇ °¡Àå ÃֽйöÀü(2.0.9 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù: http://www.phpbb.com/downloads.php |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
10722 (SecurityFocus) |
°ü·Ã URL |
(ISS) |
|