English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22161
À§Çèµµ 30
Æ÷Æ® 8080
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù Servlet
»ó¼¼¼³¸í ÇØ´ç Apache Tomcat ¼­¹ö´Â ÀÌÁß Encoding URL ¿äûÀ» ÅëÇÑ JSP ¼Ò½º ³ëÃâ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
Jakarta TomcatÀº JavaServer Pages (JSP) ¿Í Java servlet µéÀ» Áö¿øÇÏ´Â Apache HTTP ¼­¹öµé°ú ÇÔ²² »ç¿ëµÇ´Â Java ¾îÇø®ÄÉÀÌ¼Ç ¼­¹öÀÌ´Ù. Tomcat 4.0-b2 ÀÌÇÏ ¹öÀüµéÀº °£´ÜÇÑ URL EncodingÀ» »ç¿ëÇÑ ¼Ò½ºÄÚµå ³ëÃâ¿¡ Ãë¾àÇÏ´Ù. ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ¾Ë·ÁÁø JSP ÆäÀÌÁöµé¿¡ ´ëÇÑ º¸È£ÀåÄ¡¸¦ ¿ìȸÇÒ ¼ö ÀÖ´Â Àß Á¶ÀÛµÈ URL ¿äûÀ» º¸³», ¿äûÇÑ JSP ÆÐÀÌÁöÀÇ ¼Ò½ºÄڵ带 ¾ò¾î³¾ ¼ö ÀÖ´Ù. ÀÌ ¼Ò½ºÄڵ忡´Â µ¥ÀÌÅͺ£À̽º ÆÐ½º¿öµå¿Í ÆÄÀϸíµéÀÌ Æ÷ÇԵǾî ÀÖÀ» ¼ö ÀÖ´Ù.

À¥ ºê¶ó¿ìÁ ÀÌ¿ëÇÏ¿© ´ÙÀ½°ú °°Àº URL ¿äûÀ» º¸³¿À¸·Î½á Å×½ºÆ®ÇØ º¼ ¼ö ÀÖ´Ù:

http://example.com:8080/index.js%2570

¿©±â¿¡¼­ %25´Â URL encodeµÈ '%' À̰í 70Àº 'p'¿¡ ´ëÇÑ 16Áø¼ö °ªÀÌ´Ù. ÀÌ °á°ú·Î ¼­¹ö»ó¿¡ ÀÖ´Â ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇÏÁö ¾Ê°í index.jspÀÇ ¼Ò½ºÄڵ带 º¸¿© ÁÙ °ÍÀÌ´Ù.

* Âü°í »çÀÌÆ®:
http://online.securityfocus.com/bid/2527
http://www.iss.net/security_center/static/6316.php
http://www.securiteam.com/unixfocus/5RP0F0U4KA.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Tomcat ¹öÀü 4.0-b2 ÀÌÇÏ
Windows Ç÷§Æû
UNIX/Linux Ç÷§Æû
ÇØ°áÃ¥ ´ÙÀ½ Jakarta À¥ »çÀÌÆ®·ÎºÎÅÍ Jakarta TomcatÀÇ °¡Àå ÃֽЏ±¸®Áî (4.0 Beta3 ÀÌ»ó)¸¦ ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://tomcat.apache.org/
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)