Ãë¾àÁ¡ID |
22165 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç IIS À¥ ¼¹ö´Â .idc È®ÀåÀÚ¸¦ °¡Áø ±ä URL ¿äûÀ» ÅëÇÑ Cross-Site Scripting Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. Microsoft »çÀÇ IIS À¥ ¼¹ö¿Í °ü·ÃµÈ ¸¹Àº Ãë¾àÁ¡ Áß ÀÌ Cross-Site Scripting Ãë¾àÁ¡Àº ¿ø°ÝÁö °ø°ÝÀÚ°¡ .idc È®ÀåÀÚ·Î ÀÎÇÑ ºñÇ¥ÁØ HTML ¿¡·¯ ÆäÀÌÁö »ó¿¡ ÀÓÀÇÀÇ ºÒ¹ýÀûÀÎ ½ºÅ©¸³Æ®(script)¸¦ »ðÀÔÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀϹÝÀûÀ¸·Î, IIS ¼¹ö´Â .ida È®Àå¸íÀ» °¡Áø Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏÀ» ¿äûÇÏ´Â °æ¿ì, ÀÌ¿¡ ´ëÇÑ ¹ÝȯÀ¸·Î µðÆúÆ® 404 ¿¡·¯ ÆäÀÌÁö¸¦ ¹ÝȯÇÑ´Ù. ±×·¯³ª, ´ÙÀ½°ú °°ÀÌ .idc È®ÀåÀÚ¸¦ °¡Áø ±ä URL ¿äû(request)¿¡ ºÒ¹ýÀûÀÎ ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÏ¿© ¼¹ö¿¡ Àü´ÞÇÏ´Â °æ¿ì,
GET /AAAAAA...['A'*334]...AAAAAAAAAAAA[script code executed].idc
¼¹ö´Â [script code executed] ºÎºÐÀ» ÆÄ½Ì(parsing) ÇÑ ÈÄ ºÒ¹ýÀûÀÎ ½ºÅ©¸³Æ® Äڵ带 Æ÷ÇÔÇÏ´Â ºñÇ¥ÁØ ¿¡·¯ ¸Þ½ÃÁö¸¦ ¹ÝȯÇÑ´Ù. ±×¸®°í ÀÌ ½ºÅ©¸³Æ® Äڵ带 Ŭ¶óÀ̾ðÆ®ÀÇ ºê¶ó¿ìÀú¸¦ ÅëÇØ¼ ½ÇÇàµÈ´Ù. ¿ø°ÝÁö °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ Ãë¾àÁ¡À» µµ¿ëÇÏ¿©, ¿øÇÏ´Â ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖÀ¸¸ç »çÀûÀÎ Á¤º¸¿Í ÆÐ½º¿öµå ¹× ±× ¹ÛÀÇ Áß¿äÇÑ µ¥ÀÌÅ͵éÀ» ÀúÀåÇÏ´Â ÄíŰ(cookie)¸¦ ÈÉÄ¥ ¼ö ÀÖ´Ù.
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æûµé : Microsoft IIS 5 ¼¹ö Windows 2000 Advanced Server/Professional/Server Windows 2000 Advanced Server/Professional/Server ¼ºñ½º ÆÑ 1 Windows 2000 Advanced Server/Professional/Server ¼ºñ½º ÆÑ 2 |
ÇØ°áÃ¥ |
Windows 2000 ¼ºñ½º ÆÑ (SP) 3 ¸¦ ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù. Microsoft»ç´Â ´õ ÀÌ»ó Windows 2000À» Áö¿øÇÏÁö ¾Ê´Â´Ù. º¥´õ¿¡ ¹®ÀÇÇÏ¿© ¼ºñ½ºÆÑ (SP) 3 ÀÌ»óÀ¸·Î ¾÷±×·¹À̵å ÇØ¾ßÇÑ´Ù.
Àӽà ¹æÆíÀ¸·Î, ÀÀ¿ë ÇÁ·Î±×·¥ ¸ÅÇÎÀ¸·ÎºÎÅÍ .idc È®ÀåÀÚ¸¦ Á¦°ÅÇÑ´Ù: 1. Á¦¾îÆÇ ¡æ °ü¸® µµ±¸ ¡æ ÀÎÅÍ³Ý Á¤º¸ ¼ºñ½º ·Î À̵¿ÇÑ´Ù. 2. ±âº» À¥ ¼¹öÀÇ µî·ÏÁ¤º¸¸¦ ¼±ÅÃÇÑ´Ù. 3. Ȩ µð·ºÅ丮 ÅÇÀ» ¼±ÅÃÇÑ ÈÄ <±¸¼º> À» ¼±ÅÃÇÑ´Ù. 4. ÀÀ¿ë ÇÁ·Î±×·¥ ¸ÅÇÎ ÅÇÀ¸·ÎºÎÅÍ .idc È®ÀåÀÚ¸¦ Á¦°ÅÇÑ ÈÄ <È®ÀÎ>ÇÑ´Ù. |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
5900 (SecurityFocus) |
°ü·Ã URL |
10294 (ISS) |
|