Ãë¾àÁ¡ID |
22181 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç Lotus Domino ¼¹ö´Â Cross-site scripting Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. Lotus Domino ¼¹ö´Â À¥ ±â¹ÝÀÇ °øµ¿ÀÛ¾÷ ¼ÒÇÁÆ®¿þ¾î¸¦ À§ÇÑ ¾îÇø®ÄÉÀÌ¼Ç ÇÁ·¹ÀÓ¿öÅ©(framework)·Î Windows ¿Í Unix µîÀÇ ¿©·¯ Ç÷§Æû¿¡¼ µ¿ÀÛÇÑ´Ù. ÀÌ Lotus Domino R5.0.6 ¹öÀü ¼¹ö¿¡´Â Cross-site scripting Ãë¾àÁ¡ÀÌ Á¸ÀçÇϴµ¥, ÀÌ´Â ¿ø°ÝÁö °ø°ÝÀÚµé·Î ÇÏ¿©±Ý "cross-site" scripting ¹æ¹ýÀ» »ç¿ëÇØ¼ À¥ ÆäÀÌÁö¿¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®(JavaScript, VBScript µîµî)¸¦ »ðÀÔÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀϹÝÀûÀ¸·Î À¥ ¼¹ö°¡ "http://www.test.com/test.html" °ú °°ÀÌ Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏ¿¡ ´ëÇÑ ¿Ã¹Ù¸¥ ÇüÅÂÀÇ URL ¿äûÀ» ¹ÞÀ¸¸é, <HTML> 404 page does not exist: test.html ... </HTML>
¿Í °°Àº ¿¡·¯ ÆäÀÌÁö¸¦ Ŭ¶óÀÌ¾ðÆ®¿¡°Ô ¹ÝȯÇÑ´Ù. ÀÌ´Â »ç¿ëÀÚ¿¡ ÀÇÇØ¼ ¸í½ÃµÈ ÆÄÀÏ À̸§(string)ÀÌ ±×´ë·Î Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú(browser)¸¦ ÅëÇØ¼ ¿¡·¯ ÆäÀÌÁö·Î ¹ÝȯµÈ´Ù´Â °ÍÀ» ÀǹÌÇÑ´Ù. ÀÌ·¯ÇÑ Á¡À» ÀÌ¿ëÇÏ¿©, °ø°ÝÀÚµéÀº ´ÙÀ½°ú °°ÀÌ Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏ ´ÙÀ½¿¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ µ¡ºÙ¿©¼ ¼¹ö¿¡ ¿äûÇÒ ¼ö ÀÖ´Ù:
http://www.test.com/home.nsf/<img%20src=javascript:alert(document.domain)>
¼¹ö´Â Á¤»óÀûÀÎ ·çƾÀ» ÅëÇØ¼ ´ÙÀ½°ú °°Àº ¿¡·¯ ÆäÀÌÁö¸¦ ÀÛ¼ºÇÏ°Ô µÇ°í Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¸¦ ÅëÇØ¼ JavaScript Äڵ尡 ½ÇÇàµÈ´Ù. Error 404 HTTP Web Server: Couldn't find design note - ************* <img src=javascript:alert(document.domain)>
ÀÌ¿Í °°ÀÌ Cross-site scripting Ãë¾àÁ¡Àº À¥ ¼¹ö·ÎºÎÅÍ ÆÐ½º¿öµå, ½Å¿ëÄ«µå ¹øÈ£, ±× ¹ÛÀÇ »ç¿ëÀÚ Á¤º¸¿Í °°Àº »ç¿ëÀÚ ÆäÀÌÁö ¾È¿¡ Æ÷ÇÔµÈ Áß¿äÇÑ Á¤º¸µéÀ» ÈÉÃij»´Â µ¥ À¯¿ëÇÏ°Ô ÀÌ¿ëµÉ ¼ö ÀÖ¾î ¸Å¿ì À§ÇèÇÏ´Ù.
* Âü°í »çÀÌÆ®: http://www.kb.cert.org/vuls/id/642239 http://www.cert.org/advisories/CA-2000-02.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Lotus Domino R5.0.6 |
ÇØ°áÃ¥ |
Lotus À¥ »çÀÌÆ® http://www.ibm.com/developerworks/lotus/downloads.html À» ÂüÁ¶ÇÏ¿© Lotus Domino 5.0.9 ³ª ±× ÀÌ»ó ¹öÀü, ¶Ç´Â °¡Àå ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. Lotus SPR# JCHN4V2HUY ¿Í °ü·ÃµÈ ÀÌ Ãë¾àÁ¡Àº ¹öÀü 5.0.9¿¡¼ ÇØ°áµÇ¾ú´Ù. ÇöÀç, °¡Àå ÃֽйöÀüÀÎ Lotus Notes/Domino 6.0.1 ÀÌ 2003³â 2¿ù 13ÀÏ¿¡ ¸±¸®Áî(release) µÇ¾ú´Ù.
Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î À¥ ¸¶½ºÅ͵éÀº »ç¿ëÀÚ¿¡ ÀÇÇØ ÀԷ¹ÞÀº ÆÄÀÏ À̸§ÀÌ Æ÷ÇÔµÇÁö ¾Êµµ·Ï µðÆúÆ® ¿¡·¯ ÆäÀÌÁö¸¦ ¼öÁ¤Çϰí Ŭ¶óÀ̾ðÆ®ÀÇ °æ¿ì´Â ½ºÅ©¸³Æ®ÀÇ ½ÇÇàÀ» ±ÝÁöÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2001-1161 (CVE) |
°ü·Ã URL |
2962 (SecurityFocus) |
°ü·Ã URL |
6789 (ISS) |
|