English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22165
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç IIS À¥ ¼­¹ö´Â .idc È®ÀåÀÚ¸¦ °¡Áø ±ä URL ¿äûÀ» ÅëÇÑ Cross-Site Scripting Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
Microsoft »çÀÇ IIS À¥ ¼­¹ö¿Í °ü·ÃµÈ ¸¹Àº Ãë¾àÁ¡ Áß ÀÌ Cross-Site Scripting Ãë¾àÁ¡Àº ¿ø°ÝÁö °ø°ÝÀÚ°¡ .idc È®ÀåÀÚ·Î ÀÎÇÑ ºñÇ¥ÁØ HTML ¿¡·¯ ÆäÀÌÁö »ó¿¡ ÀÓÀÇÀÇ ºÒ¹ýÀûÀÎ ½ºÅ©¸³Æ®(script)¸¦ »ðÀÔÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀϹÝÀûÀ¸·Î, IIS ¼­¹ö´Â .ida È®Àå¸íÀ» °¡Áø Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏÀ» ¿äûÇÏ´Â °æ¿ì, ÀÌ¿¡ ´ëÇÑ ¹ÝȯÀ¸·Î µðÆúÆ® 404 ¿¡·¯ ÆäÀÌÁö¸¦ ¹ÝȯÇÑ´Ù. ±×·¯³ª, ´ÙÀ½°ú °°ÀÌ .idc È®ÀåÀÚ¸¦ °¡Áø ±ä URL ¿äû(request)¿¡ ºÒ¹ýÀûÀÎ ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÏ¿© ¼­¹ö¿¡ Àü´ÞÇÏ´Â °æ¿ì,

GET /AAAAAA...['A'*334]...AAAAAAAAAAAA[script code executed].idc

¼­¹ö´Â [script code executed] ºÎºÐÀ» ÆÄ½Ì(parsing) ÇÑ ÈÄ ºÒ¹ýÀûÀÎ ½ºÅ©¸³Æ® Äڵ带 Æ÷ÇÔÇÏ´Â ºñÇ¥ÁØ ¿¡·¯ ¸Þ½ÃÁö¸¦ ¹ÝȯÇÑ´Ù. ±×¸®°í ÀÌ ½ºÅ©¸³Æ® Äڵ带 Ŭ¶óÀ̾ðÆ®ÀÇ ºê¶ó¿ìÀú¸¦ ÅëÇØ¼­ ½ÇÇàµÈ´Ù. ¿ø°ÝÁö °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ Ãë¾àÁ¡À» µµ¿ëÇÏ¿©, ¿øÇÏ´Â ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖÀ¸¸ç »çÀûÀÎ Á¤º¸¿Í ÆÐ½º¿öµå ¹× ±× ¹ÛÀÇ Áß¿äÇÑ µ¥ÀÌÅ͵éÀ» ÀúÀåÇÏ´Â ÄíŰ(cookie)¸¦ ÈÉÄ¥ ¼ö ÀÖ´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æûµé :
Microsoft IIS 5 ¼­¹ö
Windows 2000 Advanced Server/Professional/Server
Windows 2000 Advanced Server/Professional/Server ¼­ºñ½º ÆÑ 1
Windows 2000 Advanced Server/Professional/Server ¼­ºñ½º ÆÑ 2
ÇØ°áÃ¥ Windows 2000 ¼­ºñ½º ÆÑ (SP) 3 ¸¦ ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù.
Microsoft»ç´Â ´õ ÀÌ»ó Windows 2000À» Áö¿øÇÏÁö ¾Ê´Â´Ù. º¥´õ¿¡ ¹®ÀÇÇÏ¿© ¼­ºñ½ºÆÑ (SP) 3 ÀÌ»óÀ¸·Î ¾÷±×·¹À̵å ÇØ¾ßÇÑ´Ù.

Àӽà ¹æÆíÀ¸·Î, ÀÀ¿ë ÇÁ·Î±×·¥ ¸ÅÇÎÀ¸·ÎºÎÅÍ .idc È®ÀåÀÚ¸¦ Á¦°ÅÇÑ´Ù:
1. Á¦¾îÆÇ ¡æ °ü¸® µµ±¸ ¡æ ÀÎÅÍ³Ý Á¤º¸ ¼­ºñ½º ·Î À̵¿ÇÑ´Ù.
2. ±âº» À¥ ¼­¹öÀÇ µî·ÏÁ¤º¸¸¦ ¼±ÅÃÇÑ´Ù.
3. Ȩ µð·ºÅ丮 ÅÇÀ» ¼±ÅÃÇÑ ÈÄ <±¸¼º> À» ¼±ÅÃÇÑ´Ù.
4. ÀÀ¿ë ÇÁ·Î±×·¥ ¸ÅÇÎ ÅÇÀ¸·ÎºÎÅÍ .idc È®ÀåÀÚ¸¦ Á¦°ÅÇÑ ÈÄ <È®ÀÎ>ÇÑ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL 5900 (SecurityFocus)
°ü·Ã URL 10294 (ISS)