English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21559
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í XAMPPÀÇ ¹öÀü Á¤º¸¿¡ µû¸£¸é ÇØ´ç ¼ÒÇÁÆ®¿þ¾î¿¡´Â ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. XAMPP´Â MySQL, PHP ±×¸®°í PerlÀ» Æ÷ÇÔÇϰí ÀÖ´Â Apache ¹èÆ÷ÆÇÀ» ½±°Ô ¼³Ä¡ÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. XAMPP 1.4.13 ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ Cross-Site Scripting Ãë¾àÁ¡µé°ú ¾ÈÀüÇÏÁö ¾ÊÀº µðÆúÆ® ÆÐ½º¿öµå Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù:

1) XAMPP 1.4.x¿¡ ÀÖ´Â Cross-Site Scripting Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ cds.php, Guestbook-EN.pl, ȤÀº phonebook.php ½ºÅ©¸³Æ®¸¦ ÅëÇØ ÀÓÀÇÀÇ À¥ ½ºÅ©¸³Æ®³ª HTMLÀ» ÁÖÀÔÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
2) XAMPP 1.4.x´Â ´ÙÁßÀÇ µðÆúÆ® ȤÀº NULL ÆÐ½º¿öµåµéÀ» °¡Áö°í ÀÖ¾î °ø°ÝÀÚµéÀÌ ±ÇÇÑÀ» ¾ò¾î³¾ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ XAMPPÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://marc.theaimsgroup.com/?l=full-disclosure&m=111330048629182&w=2

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
XAMPP Apache Distribution 1.4.13 ÀÌÇÏÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ XAMPP À¥ »çÀÌÆ®ÀÎ http://www.apachefriends.org/en/xampp.html ¿¡¼­ ÃֽŹöÀüÀÇ XAMPP(1.4.14 ȤÀº ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-1077,CVE-2005-1078 (CVE)
°ü·Ã URL 13131,13128,13127,13126 (SecurityFocus)
°ü·Ã URL (ISS)