Ãë¾àÁ¡ID |
21361 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç À¥ ¼¹ö »ó¿¡ ¼³Ä¡µÈ vBulletin ¹öÀü¿¡ µû¸£¸é vBulletinÀº 'item_number' º¯¼ö°ü·Ã SQL Injection Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. vBulletinÀº Jelsoft Enterprises¿¡¼ °³¹ßÇÑ PHP ±â¹ÝÀÇ À¥ Æ÷·³À¸·Î¼, MySQL µ¥ÀÌÅͺ£À̽º¸¦ »ç¿ëÇÑ´Ù. vBulletin 3.0°ú 3.0.3 ¹öÀüÀ» Æ÷ÇÔÇØ¼ ±× »çÀÌÀÇ ¹öÀüµéÀº SQL Injection Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹ÞÀ» ¼ö ÀÖ´Ù. ÀÌ´Â ¾ÖÇø®ÄÉÀ̼ÇÀÌ »ç¿ëÀÚ ÀÔ·ÂÀÌ SQL Äõ¸®¹®¿¡ Æ÷ÇԵDZâ Àü¿¡ ÀûÀýÇÑ °Ë»ç¸¦ ¼öÇàÇÏÁö ¸øÇϱ⠶§¹®¿¡ ¹ß»ýÇÑ´Ù. ¿ø°ÝÁö °ø°ÝÀÚµéÀº »ç¿ëÀÚ ÀÔ·ÂÀ» °Ë»çÇÒ ¶§ Àß Á¶ÀÛµÈ POST ¿äûÀÇ '$item_number' º¯¼ö¿¡ ¾ÇÀÇÀûÀÎ SQL Äڵ带 »ðÀÔÇÏ´Â ¹æ¹ýÀ¸·Î, ÈÄÀ§¿¡ µ¥ÀÌÅͺ£À̽º »óÀÇ µ¥ÀÌÅ͸¦ Ãß°¡, º¯Á¶, »èÁ¦ÇÒ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç vBulletin ¼¹öÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.securiteam.com/unixfocus/5BP0E15E0M.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Jelsoft Enterprises Limited, vBulletin 3.0¿¡¼ 3.0.3 ±îÁöÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
vBulletinÀÇ ´Ù¿î·Îµå ÆäÀÌÁöÀÎ http://www.vbulletin.com/download.php ¿¡¼ ÃֽйöÀüÀ» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2004-2695 (CVE) |
°ü·Ã URL |
11193 (SecurityFocus) |
°ü·Ã URL |
17365 (ISS) |
|