취약점ID |
21723 |
위험도 |
30 |
포트 |
80, ... |
프로토콜 |
TCP |
분류 |
CGI |
상세설명 |
해당 호스트에는 2.0.2 이전의 phpPgAds/phpAdsNew의 어떤 버전이 설치되어 있는 것으로 나타난다. phpPgAds와 phpAdsNew는 PHP로 제작된 백엔드 데이터베이스로 PostgreSQL를 사용하는 배너 관리 및 추적 시스템이다. phpPgAds와 phpAdsNew의 2.0.2 이전의 버전들은 URL 요청에서 dest 인수로 전달한 사용자가 제공한 입력에 대한 부적절한 검증으로 인하여 Cross-Site Scripting 취약점에 취약하다. 이 취약점은 원격지의 공격자가 악의적인 HTML과 스크립트 코드를 포함하는 취약한 어플리케이션으로의 악의적인 링크(link)를 만들게 해 줄 수 있다. 만약 이 링크를 따라가게 된다면 악의적인 코드가 희생자의 웹 브라우저에서 실행될 수 있다. 이것은 영향을 받는 웹 사이트의 보안 권한을 가지고 행해지며 쿠키 기반의 인증 신용정보를 빼내거나 다른 공격들의 수행을 허용할 수 있다.
* 알림: 이 점검항목은 이 취약점을 점검하기 위해 해당 웹 서버 상에 설치된 phpPgAds 혹은 phpAdsNew의 버전 정보만을 확인한다. 따라서 거짓 양성반응(False Positive)을 보일 수 있다
* 참고 사이트: http://secunia.com/advisories/14051/
* 영향을 받는 플랫폼: SourceForge.net, phpPgAds 2.0.2 이전의 버전들 SourceForge.net, phpAdsNew 2.0.2 이전의 버전들 모든 운영체제 모든 버전 |
해결책 |
다음 SourceForge.net 웹 사이트들에서 구할 수 있는 phpPgAds 혹은 phpAdsNew의 가장 최신 버전(2.0.2 혹은 이후)으로 업그레이드 하여야 한다:
phpPgAds의 경우: http://prdownloads.sourceforge.net/phppgads
phpAdsNew의 경우: http://prdownloads.sourceforge.net/phpadsnew |
관련 URL |
(CVE) |
관련 URL |
12398 (SecurityFocus) |
관련 URL |
19136 (ISS) |
|