English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22156
À§Çèµµ 30
Æ÷Æ® 8080
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù Servlet
»ó¼¼¼³¸í ÇØ´ç Apache Tomcat ¼­¹ö´Â µð·ºÅ丮/ÆÄÀÏ ³ëÃâ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
TomcatÀº Apache Software Foundation¿¡¼­ °³¹ßµÈ JSP/ServletÀÇ ±¸ÇöÀÌ´Ù. Tomcat 3.3.1 ÀÌÇÏÀÇ ¹öÀüµéÀÌ °¡Áö°í ÀÖ´Â º¸¾È Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ »ç¿ëÀÚ°¡ index.html ȤÀº index.jsp ÆÄÀϵéÀÌ ÀÖÀ½¿¡µµ ºÒ±¸ÇÏ°í µð·ºÅ丮µéÀÇ ¸®½ºÆÃµéÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¶ÇÇÑ ¿ÜºÎ¿¡¼­ º¸¿©Á®¼­´Â ¾ÈµÉ ÆÄÀϰú µð·ºÅ丮µéÀÇ ³»¿ëµéÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
ÀÌ Ãë¾àÁ¡Àº À¥ ÀÚ¿øµé¿¡ ´ëÇÑ ¿äû¿¡¼­ NULL ¹ÙÀÌÆ® (%00)°ú ¹é ½½·¡½¬ ('\') ¹®ÀÚµéÀÇ ºÎÀûÀýÇÑ Ã³¸®·ÎºÎÅÍ ±âÀÎÇÑ´Ù. À¥ ºê¶ó¿ìÀú¸¦ ÀÌ¿ëÇÏ¿© ´ÙÀ½ URLÀ» ÁÜÀ¸·Î½á ÀÌ Ãë¾àÁ¡À» Å×½ºÆ®ÇØ º¼ ¼ö ÀÖ´Ù:

http://target_host:8080/%00.jsp

* Âü°í »çÀÌÆ®:
http://online.securityfocus.com/bid/6721
http://www.securiteam.com/unixfocus/5DP14008UA.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Apache Tomcat ¹öÀü 3.3.1 ÀÌÇÏ
ÇØ°áÃ¥ ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ Apache TomcatÀÇ °¡Àå ÃֽйöÀüÀ» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://tomcat.apache.org/
°ü·Ã URL CVE-2003-0042 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)