English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21316
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç À¥¼­¹ö¿¡ ¼³Ä¡µÈ phpBBÀÇ ¹öÀü¿¡ µû¸£¸é phpBB¿¡´Â ´Ù¼öÀÇ SQL Injection Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù.
phpBB´Â °Ô½ÃÆÇ(bulletin board)À» À§ÇÑ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î ÆÐŰÁö·Î½á µ¥ÀÌÅͺ£À̽º·Î´Â MySQL, MS-SQL, PostgreSQL, Access/ODBC µîÀ» »ç¿ëÇÑ´Ù. ´Ù¼ö Ãë¾àÁ¡µé ÁßÀÇ Çϳª´Â 'admin_board.php' ½ºÅ©¸³Æ® »ó¿¡¼­, ´Ù¸¥ Çϳª´Â ºÎÀûÀýÇÑ ¹®ÀÚ¸¦ °®´Â ¼¼¼Ç ID·Î ÀÎÇØ 'sessions.php' »ó¿¡¼­ ¹ß»ýÇÑ´Ù. À̵é Ãë¾àÁ¡µéÀº »ç¿ëÀÚ ÀÔ·Â URI ÆÄ¶ó¹ÌÅ͵éÀ» ÈÄÀ§ µ¥ÀÌÅͺ£À̽º¿¡ Àü´ÞµÉ SQL ÁúÀǹ®(query) ÀÛ¼º¿¡ »ç¿ëÇϱâ Àü¿¡ ¾îÇø®ÄÉÀ̼ÇÀÌ ÀûÀýÈ÷ ÇÊÅ͸µÇÏÁö ¸øÇÏ¿© ¹ß»ýÇÑ´Ù. Ãë¾àÁ¡À» ¼º°øÀûÀ¸·Î µµ¿ëÇϸé, ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀº ¿µÇâÀ» ¹Þ´Â ½Ã½ºÅÛ »óÀÇ °ü¸®ÀÚ ±ÇÇÑÀ̳ª ¿ø°ÝÁö »ç¿ëÀÚµéÀÇ ÆÐ½º¿öµå MD5 ÇØ½¬(hash)°ª µîÀ» ȹµæÇÒ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ phpBBÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* °ü·Ã »çÀÌÆ®:
http://www.osvdb.org/show/osvdb/7814
http://www.osvdb.org/show/osvdb/7811
http://www.phpbb.com/support/documents.php?mode=changelog

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
phpBB 2.0.9 ÀÌÀü ¹öÀüµé
Linux Any version
Unix Any version
Windows Any version
ÇØ°áÃ¥ ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ ±¸ÇÒ ¼ö ÀÖ´Â phpBBÀÇ °¡Àå ÃֽйöÀü(2.0.9 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.phpbb.com/downloads.php
°ü·Ã URL (CVE)
°ü·Ã URL 10722 (SecurityFocus)
°ü·Ã URL (ISS)