English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21483
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®¿¡´Â 2.0.12 ÀÌÀüÀÇ phpBBÀÇ ¹öÀüÀÌ °¡µ¿ ÁßÀÌ´Ù. phpBB´Â °Ô½ÃÆÇ(bulletin board)À» À§ÇÑ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î ÆÐŰÁö·Î½á µ¥ÀÌÅͺ£À̽º·Î´Â MySQL, MS-SQL, PostgreSQL, Access/ODBC µîÀ» »ç¿ëÇÑ´Ù. phpBB 2.0.12 ÀÌÀü ¹öÀüµéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ´ÙÀ½°ú °°Àº ¹Î°¨ÇÑ Á¤º¸¸¦ º¸°Å³ª »èÁ¦ÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù:

1) ¾Æ¹ÙŸ(avatar)¿¡ ´ëÇÑ ¾÷·Îµù ó¸® °úÁ¤¿¡ ÀÖ´Â ÀԷ°ª Ÿ´ç¼º °ËÁõ ¿À·ù´Â ·ÎÄà ¹× ¿ø°ÝÁö¿¡¼­ ¾Æ¹ÙŸ¸¦ ¾÷·ÎµåÇϱâ À§ÇÑ µ¿½Ã ´Ù¹ßÀûÀ¸·Î ¿äûÇϰųª "Upload Avatar from a URL:" Çʵ忡 ÀÖ´Â ·ÎÄà °æ·Î¸íÀ» ¸í±âÇÔÀ¸·Î½á ÀÓÀÇÀÇ ÆÄÀϵéÀ» ³ëÃâ½Ã۴µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. ¼º°øÀûÀ¸·Î µµ¿ëÇϱâ À§Çؼ­´Â "Enable remote avatars" ±×¸®°í "Enable avatar uploading" (µðÆúÆ® ¼³Á¤Àº ¾Æ´Ô) ¼³Á¤µéÀ» ÇÊ¿ä·Î ÇÑ´Ù.
2) "usercp_avatar.php" ±×¸®°í "usercp_register.php"¿¡ ÀÖ´Â ÀԷ°ª Ÿ´ç¼º °ËÁõ ¿À·ùµéÀº µð·ºÅ丮 Ž»ö °ø°ÝµéÀ» ÅëÇÏ¿© ÀÓÀÇÀÇ ÆÄÀϵéÀ» »èÁ¦Çϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. ¼º°øÀûÀ¸·Î µµ¿ëÇϱâ À§Çؼ­´Â "Enable gallery avatars" (µðÆúÆ® ¼³Á¤Àº ¾Æ´Ô) ¼³Á¤À» ÇÊ¿ä·Î ÇÑ´Ù.
3) ±âŸ ¹®Á¦Á¡µéÀº ¾î¶² ½ºÅ©¸³Æ®µé¿¡ ¿ÏÀüÇÑ °æ·Î¸í ³ëÃâ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÏ´Â °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.phpbb.com/phpBB/viewtopic.php?t=265423
http://secunia.com/advisories/14362/
http://www.securitytracker.com/alerts/2005/Feb/1013262.html
http://www.kb.cert.org/vuls/id/774686


* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ phpBBÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
phpBB Group, phpBB 2.0.12 ÀÌÀü ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ phpBB ´Ù¿î·Îµå À¥ ÆäÀÌÁöÀÎ http://www.phpbb.com/downloads.php ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â phpBBÀÇ »çÀå ÃֽйöÀü(2.0.12 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-0258,CVE-2005-0259 (CVE)
°ü·Ã URL 12618,12621,12623 (SecurityFocus)
°ü·Ã URL 19425,19439 (ISS)