Ãë¾àÁ¡ID |
22161 |
À§Çèµµ |
30 |
Æ÷Æ® |
8080 |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
Servlet |
»ó¼¼¼³¸í |
ÇØ´ç Apache Tomcat ¼¹ö´Â ÀÌÁß Encoding URL ¿äûÀ» ÅëÇÑ JSP ¼Ò½º ³ëÃâ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. Jakarta TomcatÀº JavaServer Pages (JSP) ¿Í Java servlet µéÀ» Áö¿øÇÏ´Â Apache HTTP ¼¹öµé°ú ÇÔ²² »ç¿ëµÇ´Â Java ¾îÇø®ÄÉÀÌ¼Ç ¼¹öÀÌ´Ù. Tomcat 4.0-b2 ÀÌÇÏ ¹öÀüµéÀº °£´ÜÇÑ URL EncodingÀ» »ç¿ëÇÑ ¼Ò½ºÄÚµå ³ëÃâ¿¡ Ãë¾àÇÏ´Ù. ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ¾Ë·ÁÁø JSP ÆäÀÌÁöµé¿¡ ´ëÇÑ º¸È£ÀåÄ¡¸¦ ¿ìȸÇÒ ¼ö ÀÖ´Â Àß Á¶ÀÛµÈ URL ¿äûÀ» º¸³», ¿äûÇÑ JSP ÆÐÀÌÁöÀÇ ¼Ò½ºÄڵ带 ¾ò¾î³¾ ¼ö ÀÖ´Ù. ÀÌ ¼Ò½ºÄڵ忡´Â µ¥ÀÌÅͺ£À̽º ÆÐ½º¿öµå¿Í ÆÄÀϸíµéÀÌ Æ÷ÇԵǾî ÀÖÀ» ¼ö ÀÖ´Ù.
À¥ ºê¶ó¿ìÁ ÀÌ¿ëÇÏ¿© ´ÙÀ½°ú °°Àº URL ¿äûÀ» º¸³¿À¸·Î½á Å×½ºÆ®ÇØ º¼ ¼ö ÀÖ´Ù:
http://example.com:8080/index.js%2570
¿©±â¿¡¼ %25´Â URL encodeµÈ '%' À̰í 70Àº 'p'¿¡ ´ëÇÑ 16Áø¼ö °ªÀÌ´Ù. ÀÌ °á°ú·Î ¼¹ö»ó¿¡ ÀÖ´Â ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇÏÁö ¾Ê°í index.jspÀÇ ¼Ò½ºÄڵ带 º¸¿© ÁÙ °ÍÀÌ´Ù.
* Âü°í »çÀÌÆ®: http://online.securityfocus.com/bid/2527 http://www.iss.net/security_center/static/6316.php http://www.securiteam.com/unixfocus/5RP0F0U4KA.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Tomcat ¹öÀü 4.0-b2 ÀÌÇÏ Windows Ç÷§Æû UNIX/Linux Ç÷§Æû |
ÇØ°áÃ¥ |
´ÙÀ½ Jakarta À¥ »çÀÌÆ®·ÎºÎÅÍ Jakarta TomcatÀÇ °¡Àå ÃֽЏ±¸®Áî (4.0 Beta3 ÀÌ»ó)¸¦ ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù: http://tomcat.apache.org/ |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
(SecurityFocus) |
°ü·Ã URL |
(ISS) |
|