English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22166
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç IIS ¼­¹öÀÇ Àε¦½Ì ¼­ºñ½º(Indexing Service)´Â Á¶ÀÛµÈ .htw ¿äûÀ» ÅëÇÑ cross-site scripting Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù.
Microsoft »çÀÇ IIS ¿Í °ü·ÃµÈ ¸¹Àº Ãë¾àÁ¡ Áß ÀÌ cross-site scripting Ãë¾àÁ¡Àº ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ IIS ¼­¹öÀÇ Àε¦½Ì ¼­ºñ½º(Indexing Service)¸¦ ¿î¹ÝÀÚ(deliver)·Î »ç¿ëÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ½Ã½ºÅÛ »ó¿¡¼­ ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀÌ Àε¦½Ì ¼­ºñ½º(Indexing Service)´Â IIS À¥ ¼­¹ö¿Í Windows 2000 ¿¡ ÅëÇյǾîÁø °Ë»ö ¿£Áø(search engine)À¸·Î »ç¿ëÀÚ°¡ ºê¶ó¿ìÀú¸¦ ÅëÇØ¼­ ¿Â¶óÀÎ »çÀÌÆ®µéÀÇ full-text °Ë»öÀ» ¼öÇàÇÒ ¼ö ÀÖµµ·Ï Áö¿øÇØ ÁØ´Ù. ÀÌ ¼­ºñ½º´Â HTML ¹®¼­ ºñ·ÔÇÏ¿© Word, Excel, PowerPoint ¹®¼­±îÁöµµ °Ë»öÀÌ °¡´ÉÇÏ´Ù. Windows 2000 ½Ã½ºÅÛ¿¡¼­ ÀÌ ¼­ºñ½º´Â µðÆúÆ®·Î ¼³Ä¡µÇÁö¸¸ °ü¸®ÀÚ°¡ ¼öµ¿À¸·Î ½ÇÇà½ÃŰÁö ¾Ê´Â ÇÑ ¼­ºñ½º´Â µ¿ÀÛÇÏÁö ¾Ê´Â´Ù. Àε¦½Ì ¼­ºñ½º´Â »ç¿ëÀÚ¿¡ ÀÇÇØ ÀԷµǴ ´Ü¾î³ª ¹®ÀåÀ» °Ë»öÇÑ ÈÄ¿¡ °á°ú ÆäÀÌÁö¸¦ ÀÛ¼ºÇÏ°í ±×°ÍÀ» Ŭ¶óÀ̾ðÆ®ÀÇ ºê¶ó¿ìÀú¿¡ Àü´ÞÇÑ´Ù.
ºê¶ó¿ìÀú´Â Àü´ÞµÈ ÆäÀÌÁö´Â¸¦ ÆÄ½Ì(parsing)ÇÑ ÈÄ »ç¿ëÀÚ°¡ º¼ ¼ö ÀÖµµ·Ï Ãâ·ÂÇÏ°Ô µÈ´Ù. ÇÏÁö¸¸, ÀÌ ÆÄ½Ì(parsing) °úÁ¤¿¡¼­ "<SCRIPT>"¿Í "</SCRIPT>" ·Î µÑ·¯½ÎÀÎ ¹®ÀåÀÌ ¹ß°ßµÇ¸é ºê¶ó¿ìÀú´Â ÇÁ·Î±×·¥ ÄÚµå·Î °£ÁÖÇÏ¿© ½ÇÇàÇÑ´Ù. ÀÌ·¯ÇÑ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿©, ¸¸¾à ¿ø°ÝÁö °ø°ÝÀÚ°¡ Ŭ¶óÀÌ¾ðÆ® °ø°ÝÀÚ¿¡ ÀÇÇØ ¿î¿µµÇ´Â »çÀÌÆ®¿¡ ¹æ¹®ÇÏ¿© ƯÁ¤ÇÑ ÇÏÀÌÆÛ¸µÅ©(hyperlink)¸¦ Ŭ¸¯Çϵµ·Ï À¯µµÇÒ ¼ö ÀÖ´Ù¸é, Àε¦½Ì ¼­ºñ½º°¡ µ¿ÀÛÇÏ´Â Ãë¾àÇÑ IIS ¼­¹ö¸¦ ÅëÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ½Ã½ºÅÛ »ó¿¡¼­ ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϵµ·Ï ¸¸µé ¼ö ÀÖ´Ù. ¿¹¸¦ µé¾î, ´ÙÀ½°ú °°Àº URLÀ» ÅëÇØ¼­ Àε¦½Ì ¼­ºñ½º°¡ µ¿ÀÛ ÁßÀÎ Ãë¾àÇÑ ¼­¹öÀÎ Áö Å×½ºÆ®ÇØ º¼ ¼ö ÀÖ´Ù.

http://target_server/null.htw?CiWebHitsFile=/default.htm&CiRestriction="<SCRIPT>alert(document.domain)</SCRIPT>"

Ãë¾àÇÑ ¼­¹öÀÇ °æ¿ì, ºê¶ó¿ìÀú¸¦ ÅëÇØ ´ÙÀ̾ó·Î±× ¹Ú½º¸¦ ÅëÇØ "µµ¸ÞÀγ×ÀÓ" À» Ãâ·ÂÇÏ´Â ½ºÅ©¸³Æ®°¡ ½ÇÇàµÈ´Ù.

* Âü°í »çÀÌÆ®:
http://online.securityfocus.com/bid/1861
http://www.iss.net/security_center/static/5441.php

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft IIS 5.0
ÇØ°áÃ¥ Microsoft »çÀÇ À¥ »çÀÌÆ® http://technet.microsoft.com/en-us/security/bulletin/ms00-084 ¸¦ ÂüÁ¶ÇÏ¿© ÆÐÄ¡ Q278499 ¸¦ ¼³Ä¡ÇØ¾ß ÇÑ´Ù.

1. ÇØ´ç À¥ ÆäÀÌÁö¿¡¼­ ¾ð¾î¸¦ ¼±ÅÃÇÑ ÈÄ <Go> ¸¦ Ŭ¸¯ÇÑ´Ù.
2. <Security Update> ¸¦ Ŭ¸¯ÇÑ´Ù.
3. ÆÐÄ¡ ÆÄÀÏÀ» ´Ù¿î¹ÞÀº ÈÄ ½ÇÇàÇÏ¿© ¼³Ä¡ÇÑ´Ù.
°ü·Ã URL CVE-2000-0942 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)