English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22181
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç Lotus Domino ¼­¹ö´Â Cross-site scripting Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù.
Lotus Domino ¼­¹ö´Â À¥ ±â¹ÝÀÇ °øµ¿ÀÛ¾÷ ¼ÒÇÁÆ®¿þ¾î¸¦ À§ÇÑ ¾îÇø®ÄÉÀÌ¼Ç ÇÁ·¹ÀÓ¿öÅ©(framework)·Î Windows ¿Í Unix µîÀÇ ¿©·¯ Ç÷§Æû¿¡¼­ µ¿ÀÛÇÑ´Ù. ÀÌ Lotus Domino R5.0.6 ¹öÀü ¼­¹ö¿¡´Â Cross-site scripting Ãë¾àÁ¡ÀÌ Á¸ÀçÇϴµ¥, ÀÌ´Â ¿ø°ÝÁö °ø°ÝÀÚµé·Î ÇÏ¿©±Ý "cross-site" scripting ¹æ¹ýÀ» »ç¿ëÇØ¼­ À¥ ÆäÀÌÁö¿¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®(JavaScript, VBScript µîµî)¸¦ »ðÀÔÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀϹÝÀûÀ¸·Î À¥ ¼­¹ö°¡ "http://www.test.com/test.html" °ú °°ÀÌ Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏ¿¡ ´ëÇÑ ¿Ã¹Ù¸¥ ÇüÅÂÀÇ URL ¿äûÀ» ¹ÞÀ¸¸é,

<HTML> 404 page does not exist: test.html ... </HTML>

¿Í °°Àº ¿¡·¯ ÆäÀÌÁö¸¦ Ŭ¶óÀÌ¾ðÆ®¿¡°Ô ¹ÝȯÇÑ´Ù. ÀÌ´Â »ç¿ëÀÚ¿¡ ÀÇÇØ¼­ ¸í½ÃµÈ ÆÄÀÏ À̸§(string)ÀÌ ±×´ë·Î Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú(browser)¸¦ ÅëÇØ¼­ ¿¡·¯ ÆäÀÌÁö·Î ¹ÝȯµÈ´Ù´Â °ÍÀ» ÀǹÌÇÑ´Ù. ÀÌ·¯ÇÑ Á¡À» ÀÌ¿ëÇÏ¿©, °ø°ÝÀÚµéÀº ´ÙÀ½°ú °°ÀÌ Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏ ´ÙÀ½¿¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ µ¡ºÙ¿©¼­ ¼­¹ö¿¡ ¿äûÇÒ ¼ö ÀÖ´Ù:

http://www.test.com/home.nsf/<img%20src=javascript:alert(document.domain)>

¼­¹ö´Â Á¤»óÀûÀÎ ·çƾÀ» ÅëÇØ¼­ ´ÙÀ½°ú °°Àº ¿¡·¯ ÆäÀÌÁö¸¦ ÀÛ¼ºÇÏ°Ô µÇ°í Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¸¦ ÅëÇØ¼­ JavaScript Äڵ尡 ½ÇÇàµÈ´Ù.

Error 404
HTTP Web Server: Couldn't find design note - *************
<img src=javascript:alert(document.domain)>

ÀÌ¿Í °°ÀÌ Cross-site scripting Ãë¾àÁ¡Àº À¥ ¼­¹ö·ÎºÎÅÍ ÆÐ½º¿öµå, ½Å¿ëÄ«µå ¹øÈ£, ±× ¹ÛÀÇ »ç¿ëÀÚ Á¤º¸¿Í °°Àº »ç¿ëÀÚ ÆäÀÌÁö ¾È¿¡ Æ÷ÇÔµÈ Áß¿äÇÑ Á¤º¸µéÀ» ÈÉÃij»´Â µ¥ À¯¿ëÇÏ°Ô ÀÌ¿ëµÉ ¼ö ÀÖ¾î ¸Å¿ì À§ÇèÇÏ´Ù.

* Âü°í »çÀÌÆ®:
http://www.kb.cert.org/vuls/id/642239
http://www.cert.org/advisories/CA-2000-02.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Lotus Domino R5.0.6
ÇØ°áÃ¥ Lotus À¥ »çÀÌÆ® http://www.ibm.com/developerworks/lotus/downloads.html À» ÂüÁ¶ÇÏ¿© Lotus Domino 5.0.9 ³ª ±× ÀÌ»ó ¹öÀü, ¶Ç´Â °¡Àå ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. Lotus SPR# JCHN4V2HUY ¿Í °ü·ÃµÈ ÀÌ Ãë¾àÁ¡Àº ¹öÀü 5.0.9¿¡¼­ ÇØ°áµÇ¾ú´Ù. ÇöÀç, °¡Àå ÃֽйöÀüÀÎ Lotus Notes/Domino 6.0.1 ÀÌ 2003³â 2¿ù 13ÀÏ¿¡ ¸±¸®Áî(release) µÇ¾ú´Ù.

Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î À¥ ¸¶½ºÅ͵éÀº »ç¿ëÀÚ¿¡ ÀÇÇØ ÀԷ¹ÞÀº ÆÄÀÏ À̸§ÀÌ Æ÷ÇÔµÇÁö ¾Êµµ·Ï µðÆúÆ® ¿¡·¯ ÆäÀÌÁö¸¦ ¼öÁ¤Çϰí Ŭ¶óÀ̾ðÆ®ÀÇ °æ¿ì´Â ½ºÅ©¸³Æ®ÀÇ ½ÇÇàÀ» ±ÝÁöÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2001-1161 (CVE)
°ü·Ã URL 2962 (SecurityFocus)
°ü·Ã URL 6789 (ISS)