Ãë¾àÁ¡ID |
22185 |
À§Çèµµ |
40 |
Æ÷Æ® |
7777 |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç Oracle9i ¾îÇø®ÄÉÀÌ¼Ç ¼¹ö PL/SQL °ÔÀÌÆ®¿þÀÌ À¥ °ü¸® ÀÎÅÍÆäÀ̽º´Â µðÆúÆ® ¼³Á¤ÀÎ ÀÎÁõ¾ø´Â ¾×¼¼½º°¡ °¡´ÉÇÏ´Ù. Oracle iAS´Â À¥ ¼ºñ½º¸¦ Á¦°øÇϱâ À§ÇØ Apache HTTP ¼¹ö¸¦ »ç¿ëÇÑ´Ù. ¶ÇÇÑ Oracle PL/SQL ¸ðµâ (modpplsql ȤÀº mod_plsql)À» ÅëÇØ Stored Procedureµé¿¡ ´ëÇÑ ¾×¼¼½º¸¦ Á¦°øÇϱ⵵ ÇÑ´Ù. iAS¿¡ ÀÖ´Â PL/SQLÀº µ¥ÀÌÅͺ£À̽º¿Í Åë½ÅÇÏ¿© À¥ ºê¶ó¿ìÀú¿¡ ÀÇÇØ ÇØ¼®µÉ ¼ö ÀÖ´Â HTMLÀ» »ý¼ºÇØ ÁÖ´Â µ¥¿¡ »ç¿ëµÈ´Ù. PL/SQL ¸ðµâÀº DAD(Database Access Descriptors)¿Í ij½¬ ¼¼ÆÃÀ» ¼³Á¤Çϱâ À§ÇÑ À¥ ±â¹ÝÀÇ °ü¸® ÀÎÅÍÆäÀ̽º¸¦ Á¦°øÇÑ´Ù. DAD´Â PL/SQL ¿äûÀÌ ¾îÇø®ÄÉÀ̼ǿ¡ ¿¬°áÇÏ´Â ¹æ¹ý¿¡ °üÇÑ Á¤º¸¸¦ °¡Áö°í ÀÖÀ¸¸ç ½Å¿ëÁ¤º¸³ª ´Ù¸¥ ÀÎÁõ Á¤º¸¸¦ Á¤ÀÇÇÒ ¼ö ÀÖ´Ù. µðÆúÆ®·Î ÀÌ °ü¸® ÆäÀÌÁöµé¿¡ ´ëÇÑ ¾×¼¼½º´Â ÀÎÁõÀ» ÇÊ¿ä·Î ÇÏÁö ¾Ê´Â´Ù. °á°úÀûÀ¸·Î ÀÌ ÆäÀÌÁö¸¦ ¾×¼¼½ºÇÒ ¼ö ÀÖ´Â °ø°ÝÀÚ´Â ¿©±â¿¡ ÀÖ´Â °ü¸®¿ë ÇÔ¼öµéÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Ù. DAD ¼³Á¤À» ¼öÁ¤ÇÒ ¼ö ÀÖ´Â ´É·ÂÀº °ø°ÝÀÚ°¡ PL/SQL ¾îÇø®ÄÉÀ̼ǵéÀ» ¾×¼¼½º, ¶Ç´Â ¼öÁ¤ÇÒ ¼ö ÀÖ°Ô ÇØ Áְųª, ȤÀº ÇÕ¹ýÀûÀÎ »ç¿ëÀڵ鿡 ´ëÇØ ¼ºñ½º¸¦ °ÅºÎÇÏ°Ô ÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ, PL/SQL °ÔÀÌÆ®¿þÀÌ °ü¸® À¥ ÀÎÅÍÆäÀ̽º¿¡ ´ëÇÑ ¾×¼¼½º´Â µÎ°¡Áö ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡µé¿¡ ³ëÃâµÇ¾î ÀÖ´Ù: DAD ÆÐ½º¿öµå Çʵ忡 Çϳª°¡ ÀÖÀ¸¸ç ij½¬ µð·ºÅ丮 ¸í¿¡ Çϳª°¡ ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.kb.cert.org/vuls/id/611776 http://www.kb.cert.org/vuls/id/659043 http://www.kb.cert.org/vuls/id/923395 http://www.cert.org/advisories/CA-2002-08.html http://marc.theaimsgroup.com/?l=bugtraq&m=101301813117562&w=2
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Oracle9i Application Server Any version |
ÇØ°áÃ¥ |
1. ¾×¼¼½º Á¦ÇÑ PL/SQL °ÔÀÌÆ®¿þÀÌ °ü¸® À¥ ÆäÀÌÁöµé¿¡ ´ëÇÑ ¾×¼¼½º´Â ÀÎÁõµÈ »ç¿ëÀÚ¸íµé°ú Á¢¼Ó ¹®ÀÚ¿ ȤÀº PL/SQL °ÔÀÌÆ®¿þÀÌ ¼³Á¤ÆÄÀÏ, /Apache/modplsql/cfg/wdbsvr.app¿¡ °ü¸®¿ë DAD (Database Access Descriptor)¸¦ ¸í±âÇÔÀ¸·Î½á Á¦ÇÑµÉ ¼ö ÀÖ´Ù. º¸´Ù ¸¹Àº Á¤º¸¿¡ ´ëÇØ¼´Â Oracle iAS ¹®¼¿¡ ÀÖ´Â "Using the PL/SQL Gateway" ¾Æ·¡ÀÇ "Protecting the Administration pages" ¶ó´Â Á¦¸ñÀÇ ¼½¼ÇÀ» Àо¸é µÈ´Ù.
2. °ü¸®¿ë ÀÎÅÍÆäÀ̽º¿¡ ´ëÇÑ °æ·Î º¯°æ °ü¸® À¥ ÆäÀÌÁöµé¿¡ ´ëÇÑ °æ·Î¸íÀº PL/SQL °ÔÀÌÆ®¿þÀÌ ¼³Á¤ÆÄÀÏ, /Apache/modplsql/cfg/wdbsvr.app¿¡¼ ¼³Á¤ÇÒ ¼ö ÀÖ´Ù. °æ·Î¸¦ º¯°æÇÔÀ¸·Î½á °ø°ÝÀÚ°¡ ½±°Ô °ü¸® À¥ ÆäÀÌÁöµéÀ» ¾×¼¼½ºÇÏÁö ¸øÇÏ°Ô ÇÒ ¼ö ÀÖ´Ù. °ü¸® À¥ ÆäÀÌÁöµéÀ» º¸È£Çϱâ À§Çؼ´Â À§ÀÇ "¾×¼¼½º Á¦ÇÑ"¿¡ ¼Ò°³µÇ¾î ÀÖµíÀÌ PL/SQL °ÔÀÌÆ®¿þÀ̰¡ ÀÎÁõÀ» ¿ä±¸Çϵµ·Ï ¸¸µé¾î¾ß ÇÑ´Ù.
3. Ãë¾àÇÑ ¼ºñ½ºÀÇ °¡µ¿ÁßÁö PL/SQL ¼ºñ½º(Apache¿¡ ÀÖ´Â modplsql ȤÀº mod_plsql)¸¦ °¡µ¿ÁßÁö ½ÃŲ´Ù. |
°ü·Ã URL |
CVE-2002-0561 (CVE) |
°ü·Ã URL |
4292 (SecurityFocus) |
°ü·Ã URL |
8452 (ISS) |
|