Ãë¾àÁ¡ID |
21387 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç PHP-Fusion ½Ã½ºÅÛÀÇ ¹öÀü¿¡ µû¸£¸é, PHP-FusionÀº SQL Injection Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. PHP-Fusion´Â MySQL µ¥ÀÌÅͺ£À̽º¸¦ »ç¿ëÇÏ´Â PHP ±â¹ÝÀÇ ÄÁÅÙÆ® °ü¸® ½Ã½ºÅÛ(CMS:content management system)À¸·Î ¹«·á·Î »ç¿ë °¡´ÉÇÏ´Ù. PHP-Fusion 4.01°ú °¡´ÉÇÑ ´Ù¸¥ ¹öÀüµé¿¡´Â ¾ÖÇø®ÄÉÀ̼ÇÀÌ »ç¿ëÀÚ ÀÔ·Â µ¥ÀÌÅÍ¿¡ ´ëÇÑ ÀûÀýÇÑ ÇÊÅ͸µÀ» ¼öÇàÇÏÁö ¸øÇÏ¿© SQL Injection Ãë¾àÁ¡ÀÌ ¹ß»ýÇÒ ¼ö ÀÖ´Ù. ÀÎÁõµÈ ¿ø°ÝÁö °ø°ÝÀÚµéÀº SQL ¸í·ÉÀ» 'rowstart' ¶Ç´Â 'comment_id' ÆÄ¶ó¹ÌÅÍ¿¡ »ðÀÔÇØ¼ Àß Á¶ÀÛµÈ ¿äûÀ» °¢°¢ 'members.php', 'comments.php' ½ºÅ©¸³Æ®¿¡ Àü´ÞÇÔÀ¸·Î½á, ÈÄÀ§ µ¥ÀÌÅͺ£À̽º »óÀÇ µ¥ÀÌÅ͸¦ »èÁ¦, Ãß°¡, ¼öÁ¤ÇÏ´Â °ÍÀ» Æ÷ÇÔÇØ¼ ½Ã½ºÅÛ¿¡¼ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹ö »óÀÇ PHP-Fusion ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.osvdb.org/10437 http://www.osvdb.org/10438 http://www.osvdb.org/10439
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: digitanium, PHP-Fusion 4.01 °ú ÀÌÀü °¡´ÉÇÑ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ÀÇ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
´ÙÀ½ »çÀÌÆ®¸¦ Âü°íÇÏ¿© ÃֽйöÀüÀÇ PHP-FusionÀ¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù. http://sourceforge.net/projects/php-fusion/ |
°ü·Ã URL |
CVE-2004-2437 (CVE) |
°ü·Ã URL |
11296 (SecurityFocus) |
°ü·Ã URL |
17546 (ISS) |
|