Ãë¾àÁ¡ID |
21464 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç À¥ ¼¹ö´Â 2.1.5 ÀÌÇÏÀÇ GNU MailmanÀÇ ¹öÀüÀ» °¡µ¿Çϰí ÀÖ´Ù. MailmanÀº Linux ±â¹ÝÀÇ ¿î¿µÃ¼Á¦µéÀ» À§ÇÑ, ¼Ò½º°¡ °ø°³µÇ¾î ÀÖ´Â °·ÂÇÑ À¥ ±â´ÉÀ» Á¦°øÇØ ÁÖ´Â ¸ÞÀϸµ ¸®½ºÆ® °ü¸®ÀÚÀÌ´Ù. GNU Mailman 2.1.5 ÀÌÇÏÀÇ ¹öÀüµéÀº ¾ÇÀÇÀûÀÎ »ç¶÷µé¿¡ ÀÇÇØ Cross-Site Scripting °ø°ÝµéÀ̳ª, ȤÀº »ç¿ëÀÚ ÆÐ½º¿öµå¸¦ Brute Force ÇØ ³»´Âµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
1) Cross-Site Scripting Ãë¾àÁ¡: ¿¡·¯ ÆäÀÌÁöµéÀ» ¹ÝȯÇÒ ¶§ ÀÔ·ÂÀÌ "scripts/driver"¿¡ ÀÇÇØ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇ¾îÁöÁö ¾Ê´Â´Ù. ÀÌ´Â »ç¿ëÀÚ°¡ ¾ÇÀÇÀûÀÎ À¥ »çÀÌÆ®³ª Àß Á¶ÀÛµÈ ¸µÅ©¸¦ ¹æ¹®Çϵµ·Ï À¯µµÇÔÀ¸·Î½á Ãë¾àÇÑ »çÀÌÆ®ÀÇ º¸¾È ±ÇÇÑ ÇÏ¿¡ »ç¿ëÀÚ ºê¶ó¿ìÀúÀÇ ¼¼¼ÇÀ¸·Î ÀÓÀÇÀÇ HTMLÀ̳ª ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 2) Ãë¾àÇÑ ÀÚµ¿ ÆÐ½º¿öµå »ý¼º Ãë¾àÁ¡: ÀÚµ¿ ÆÐ½º¿öµå »ý¼º ¾Ë°í¸®Áò¿¡ ÀÖ´Â Ãë¾àÁ¡Àº ¾à 5¹é¸¸ °³ÀÇ ´Ù¸¥ ÆÐ½º¿öµåµéÀÌ »ý¼ºµÇ¾î Áú ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. À̰ÍÀº ÀÚµ¿À¸·Î »ý¼ºµÈ ÆÐ½º¿öµåµéÀ» ´õ ½±°Ô Brute ForceÇØ ³¾ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹ö¿¡ ¼³Ä¡µÈ MailmanÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://secunia.com/advisories/13603/
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: GNU Project, GNU Mailman 2.1.5 ÀÌÇÏÀÇ ¹öÀüµé Linux Any version |
ÇØ°áÃ¥ |
Ubuntu LinuxÀÇ °æ¿ì: ´ÙÀ½ [USN-59-1] mailman vulnerabilities¸¦ ÂüÁ¶ÇÏ¿© °¡Àå ÃÖ½ÅÀÇ mailman ÆÐŰÁö(2.1.5-1ubuntu2.1 ȤÀº ÀÌÈÄ)·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù: http://lists.ubuntu.com/archives/ubuntu-security-announce/2005-January/000061.html
±âŸ ¹èÆ÷ÆÇµé: GNU MailmanÀÇ À¥ »çÀÌÆ®ÀÎ http://www.gnu.org/software/mailman/download.html ¿¡¼ ÃֽŹöÀüÀÇ MailmanÀ» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
ÆÐ½º¿öµå Ãë¾à¼º¿¡ ´ëÇÑ Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î´Â, MailmanÀÌ »ý¼ºÇØ ÁÖ´Â ÆÐ½º¿öµå ´ë½Å¿¡ ÃßÃøÇϱ⠾î·Á¿î ÆÐ½º¿öµå·Î ¼³Á¤ÇØ µÎ¾î¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2004-1143,CVE-2004-1177 (CVE) |
°ü·Ã URL |
12243 (SecurityFocus) |
°ü·Ã URL |
18854,18857 (ISS) |
|