English
◀◁ 뒤로
취약점ID 21713
위험도 40
포트 80, ...
프로토콜 TCP
분류 CGI
상세설명 해당 호스트에는 버전 3.0.9 혹은 그 이전의 vBulletin 소프트웨어의 어떤 버전이 설치되어 있는 것으로 나타난다. Jelsoft Enterprises 에서 개발한 vBulletin 은 MySQL 데이터베이스를 사용하는 PHP 기반의 웹 포럼이다. vBulletin 버전 3.0.9와 그 이전의 버전들은 다중의 취약점들에 취약하다. 이 취약점들은 원격지의 공격자가 파일 업로딩, Cross-Site Scripting (XSS), 그리고 SQL 주입 공격들을 수행하는 데 도용될 수 있다. 특히, 관리자 패널(panel)에 대한 액세스 권한을 가진 원격지의 공격자는 image.php 스크립트에 대한 잘 조작된 POST 요청을 보내 악의적인 파일들을 업로드하고 시스템 상에 임의의 PHP 코드를 실행시킬 수 있다.

* 알림: 이 점검항목은 이 취약점을 점검하기 위해 해당 웹 서버 상에 설치된 vBulletin의 버전 정보만을 확인한다. 따라서 거짓 양성반응(False Positive)을 보일 수 있다.

* 참고 사이트:
http://morph3us.org/advisories/20050917-vbulletin-3.0.7.txt
http://morph3us.org/advisories/20050917-vbulletin-3.0.8.txt
http://archives.neohapsis.com/archives/bugtraq/2005-09/0256.html
http://secunia.com/advisories/16873/

* 영향을 받는 플랫폼:
Jelsoft Enterprises Limited, vBulletin 버전 3.0.9와 그 이전의 버전들
모든 운영체제 모든 버전
해결책 이 문제들의 모두는 아니지만 상당수를 해결할 수 있는 vBulletin 3.0.9로 업그레이드 한다. vBulletin 버전 3.0.9는 vBulletin 다운로드 웹 페이지인 http://www.vbulletin.com/forum/showthread.php?postid=959173 에서 구할 수 있다.
관련 URL CVE-2005-3019,CVE-2005-3020,CVE-2005-3021,CVE-2005-3022,CVE-2005-3023,CVE-2005-3024,CVE-2005-3025 (CVE)
관련 URL 14872,14874 (SecurityFocus)
관련 URL 22355,22357,22359 (ISS)