Ãë¾àÁ¡ID |
22166 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç IIS ¼¹öÀÇ Àε¦½Ì ¼ºñ½º(Indexing Service)´Â Á¶ÀÛµÈ .htw ¿äûÀ» ÅëÇÑ cross-site scripting Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. Microsoft »çÀÇ IIS ¿Í °ü·ÃµÈ ¸¹Àº Ãë¾àÁ¡ Áß ÀÌ cross-site scripting Ãë¾àÁ¡Àº ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ IIS ¼¹öÀÇ Àε¦½Ì ¼ºñ½º(Indexing Service)¸¦ ¿î¹ÝÀÚ(deliver)·Î »ç¿ëÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ½Ã½ºÅÛ »ó¿¡¼ ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀÌ Àε¦½Ì ¼ºñ½º(Indexing Service)´Â IIS À¥ ¼¹ö¿Í Windows 2000 ¿¡ ÅëÇյǾîÁø °Ë»ö ¿£Áø(search engine)À¸·Î »ç¿ëÀÚ°¡ ºê¶ó¿ìÀú¸¦ ÅëÇØ¼ ¿Â¶óÀÎ »çÀÌÆ®µéÀÇ full-text °Ë»öÀ» ¼öÇàÇÒ ¼ö ÀÖµµ·Ï Áö¿øÇØ ÁØ´Ù. ÀÌ ¼ºñ½º´Â HTML ¹®¼ ºñ·ÔÇÏ¿© Word, Excel, PowerPoint ¹®¼±îÁöµµ °Ë»öÀÌ °¡´ÉÇÏ´Ù. Windows 2000 ½Ã½ºÅÛ¿¡¼ ÀÌ ¼ºñ½º´Â µðÆúÆ®·Î ¼³Ä¡µÇÁö¸¸ °ü¸®ÀÚ°¡ ¼öµ¿À¸·Î ½ÇÇà½ÃŰÁö ¾Ê´Â ÇÑ ¼ºñ½º´Â µ¿ÀÛÇÏÁö ¾Ê´Â´Ù. Àε¦½Ì ¼ºñ½º´Â »ç¿ëÀÚ¿¡ ÀÇÇØ ÀԷµǴ ´Ü¾î³ª ¹®ÀåÀ» °Ë»öÇÑ ÈÄ¿¡ °á°ú ÆäÀÌÁö¸¦ ÀÛ¼ºÇÏ°í ±×°ÍÀ» Ŭ¶óÀ̾ðÆ®ÀÇ ºê¶ó¿ìÀú¿¡ Àü´ÞÇÑ´Ù. ºê¶ó¿ìÀú´Â Àü´ÞµÈ ÆäÀÌÁö´Â¸¦ ÆÄ½Ì(parsing)ÇÑ ÈÄ »ç¿ëÀÚ°¡ º¼ ¼ö ÀÖµµ·Ï Ãâ·ÂÇÏ°Ô µÈ´Ù. ÇÏÁö¸¸, ÀÌ ÆÄ½Ì(parsing) °úÁ¤¿¡¼ "<SCRIPT>"¿Í "</SCRIPT>" ·Î µÑ·¯½ÎÀÎ ¹®ÀåÀÌ ¹ß°ßµÇ¸é ºê¶ó¿ìÀú´Â ÇÁ·Î±×·¥ ÄÚµå·Î °£ÁÖÇÏ¿© ½ÇÇàÇÑ´Ù. ÀÌ·¯ÇÑ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿©, ¸¸¾à ¿ø°ÝÁö °ø°ÝÀÚ°¡ Ŭ¶óÀÌ¾ðÆ® °ø°ÝÀÚ¿¡ ÀÇÇØ ¿î¿µµÇ´Â »çÀÌÆ®¿¡ ¹æ¹®ÇÏ¿© ƯÁ¤ÇÑ ÇÏÀÌÆÛ¸µÅ©(hyperlink)¸¦ Ŭ¸¯Çϵµ·Ï À¯µµÇÒ ¼ö ÀÖ´Ù¸é, Àε¦½Ì ¼ºñ½º°¡ µ¿ÀÛÇÏ´Â Ãë¾àÇÑ IIS ¼¹ö¸¦ ÅëÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ½Ã½ºÅÛ »ó¿¡¼ ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϵµ·Ï ¸¸µé ¼ö ÀÖ´Ù. ¿¹¸¦ µé¾î, ´ÙÀ½°ú °°Àº URLÀ» ÅëÇØ¼ Àε¦½Ì ¼ºñ½º°¡ µ¿ÀÛ ÁßÀÎ Ãë¾àÇÑ ¼¹öÀÎ Áö Å×½ºÆ®ÇØ º¼ ¼ö ÀÖ´Ù. http://target_server/null.htw?CiWebHitsFile=/default.htm&CiRestriction="<SCRIPT>alert(document.domain)</SCRIPT>"
Ãë¾àÇÑ ¼¹öÀÇ °æ¿ì, ºê¶ó¿ìÀú¸¦ ÅëÇØ ´ÙÀ̾ó·Î±× ¹Ú½º¸¦ ÅëÇØ "µµ¸ÞÀγ×ÀÓ" À» Ãâ·ÂÇÏ´Â ½ºÅ©¸³Æ®°¡ ½ÇÇàµÈ´Ù.
* Âü°í »çÀÌÆ®: http://online.securityfocus.com/bid/1861 http://www.iss.net/security_center/static/5441.php
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Microsoft IIS 5.0 |
ÇØ°áÃ¥ |
Microsoft »çÀÇ À¥ »çÀÌÆ® http://technet.microsoft.com/en-us/security/bulletin/ms00-084 ¸¦ ÂüÁ¶ÇÏ¿© ÆÐÄ¡ Q278499 ¸¦ ¼³Ä¡ÇØ¾ß ÇÑ´Ù.
1. ÇØ´ç À¥ ÆäÀÌÁö¿¡¼ ¾ð¾î¸¦ ¼±ÅÃÇÑ ÈÄ <Go> ¸¦ Ŭ¸¯ÇÑ´Ù. 2. <Security Update> ¸¦ Ŭ¸¯ÇÑ´Ù. 3. ÆÐÄ¡ ÆÄÀÏÀ» ´Ù¿î¹ÞÀº ÈÄ ½ÇÇàÇÏ¿© ¼³Ä¡ÇÑ´Ù. |
°ü·Ã URL |
CVE-2000-0942 (CVE) |
°ü·Ã URL |
(SecurityFocus) |
°ü·Ã URL |
(ISS) |
|