English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21464
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹ö´Â 2.1.5 ÀÌÇÏÀÇ GNU MailmanÀÇ ¹öÀüÀ» °¡µ¿Çϰí ÀÖ´Ù. MailmanÀº Linux ±â¹ÝÀÇ ¿î¿µÃ¼Á¦µéÀ» À§ÇÑ, ¼Ò½º°¡ °ø°³µÇ¾î ÀÖ´Â °­·ÂÇÑ À¥ ±â´ÉÀ» Á¦°øÇØ ÁÖ´Â ¸ÞÀϸµ ¸®½ºÆ® °ü¸®ÀÚÀÌ´Ù. GNU Mailman 2.1.5 ÀÌÇÏÀÇ ¹öÀüµéÀº ¾ÇÀÇÀûÀÎ »ç¶÷µé¿¡ ÀÇÇØ Cross-Site Scripting °ø°ÝµéÀ̳ª, ȤÀº »ç¿ëÀÚ ÆÐ½º¿öµå¸¦ Brute Force ÇØ ³»´Âµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

1) Cross-Site Scripting Ãë¾àÁ¡: ¿¡·¯ ÆäÀÌÁöµéÀ» ¹ÝȯÇÒ ¶§ ÀÔ·ÂÀÌ "scripts/driver"¿¡ ÀÇÇØ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇ¾îÁöÁö ¾Ê´Â´Ù. ÀÌ´Â »ç¿ëÀÚ°¡ ¾ÇÀÇÀûÀÎ À¥ »çÀÌÆ®³ª Àß Á¶ÀÛµÈ ¸µÅ©¸¦ ¹æ¹®Çϵµ·Ï À¯µµÇÔÀ¸·Î½á Ãë¾àÇÑ »çÀÌÆ®ÀÇ º¸¾È ±ÇÇÑ ÇÏ¿¡ »ç¿ëÀÚ ºê¶ó¿ìÀúÀÇ ¼¼¼ÇÀ¸·Î ÀÓÀÇÀÇ HTMLÀ̳ª ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
2) Ãë¾àÇÑ ÀÚµ¿ ÆÐ½º¿öµå »ý¼º Ãë¾àÁ¡: ÀÚµ¿ ÆÐ½º¿öµå »ý¼º ¾Ë°í¸®Áò¿¡ ÀÖ´Â Ãë¾àÁ¡Àº ¾à 5¹é¸¸ °³ÀÇ ´Ù¸¥ ÆÐ½º¿öµåµéÀÌ »ý¼ºµÇ¾î Áú ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. À̰ÍÀº ÀÚµ¿À¸·Î »ý¼ºµÈ ÆÐ½º¿öµåµéÀ» ´õ ½±°Ô Brute ForceÇØ ³¾ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö¿¡ ¼³Ä¡µÈ MailmanÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/13603/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
GNU Project, GNU Mailman 2.1.5 ÀÌÇÏÀÇ ¹öÀüµé
Linux Any version
ÇØ°áÃ¥ Ubuntu LinuxÀÇ °æ¿ì:
´ÙÀ½ [USN-59-1] mailman vulnerabilities¸¦ ÂüÁ¶ÇÏ¿© °¡Àå ÃÖ½ÅÀÇ mailman ÆÐŰÁö(2.1.5-1ubuntu2.1 ȤÀº ÀÌÈÄ)·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://lists.ubuntu.com/archives/ubuntu-security-announce/2005-January/000061.html

±âŸ ¹èÆ÷ÆÇµé:
GNU MailmanÀÇ À¥ »çÀÌÆ®ÀÎ http://www.gnu.org/software/mailman/download.html ¿¡¼­ ÃֽŹöÀüÀÇ MailmanÀ» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.

ÆÐ½º¿öµå Ãë¾à¼º¿¡ ´ëÇÑ Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î´Â, MailmanÀÌ »ý¼ºÇØ ÁÖ´Â ÆÐ½º¿öµå ´ë½Å¿¡ ÃßÃøÇϱ⠾î·Á¿î ÆÐ½º¿öµå·Î ¼³Á¤ÇØ µÎ¾î¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2004-1143,CVE-2004-1177 (CVE)
°ü·Ã URL 12243 (SecurityFocus)
°ü·Ã URL 18854,18857 (ISS)