Ãë¾àÁ¡ID |
22229 |
À§Çèµµ |
20 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç À¥ ¼¹ö¿¡´Â URLScanÀÌ ÀÛµ¿Çϰí ÀÖ´Ù. URLScanÀº IIS ¼¹ö¿¡ ´ëÇÑ HTTP ¿äûÀ» ÇÊÅ͸µÇÏ´Â Microsoft »ç¿¡¼ °³¹ßÇÑ º¸¾È ÅøÀÌ´Ù. µðÆúÆ®·Î ¼³Á¤µÈ URLScanÀÌ µ¿ÀÛÇÏ´Â IIS 6.0 ÀÌÇÏÀÇ °æ¿ì, HEAD HTTP ¿äû¿¡ ´ëÇÑ Ã³¸® ¹æ¹ýÀ¸·Î ÀÎÇÏ¿© ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ URLSCanÀÇ µ¿ÀÛ¿©ºÎ¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù. URLScan°¡ À¯È¿ÇÏÁö ¾Ê´Â HEAD HTTP ¿äûÀ» ¹ÞÀ¸¸é ÀÌ ¿äûÀº GET HTTP ¿äûÀ¸·Î ÀÚµ¿ º¯È¯µÇ¾î IIS ¼¹ö¿¡ Àü´ÞµÈ´Ù. URLScan¿¡ ÀÇÇØ ¿äû ó¸® ÇÁ·Î¼¼½º¿¡¼ Ãʱ⿡ "°ÅºÎ(rejection)" °¡ ¹ß»ýÇϱ⠶§¹®¿¡, ÀϹÝÀûÀÎ 404 ¿¡·¯ ¸Þ½ÃÁö°¡ ¾Æ´Ñ 'RejectResponseUrl' ¼³Á¤¿¡ µû¸¥ HTML ÆäÀÌÁö°¡ º¸¿©Áø´Ù. ±×·¯¹Ç·Î, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ HEAD HTTP ÀÇ ÀÀ´ä ¸Þ½ÃÁöÀÇ Â÷À̸¦ ÅëÇØ¼ ¼¹ö¿¡ µ¿ÀÛÇÏ´Â URLScanÀ» ŽÁöÇØ ³¾ ¼ö ÀÖ´Ù.
* ¾Ë¸²: URLScan Á¡°ËÀ» À§Çؼ´Â HEAD ¸Þ½îµå(method) ¿Ü¿¡µµ GET, OPTIONS ¸Þ½îµå(method)¸¦ ÀÌ¿ëÇÒ ¼ö ÀÖ´Ù. ±×·¯³ª, GET, OPTIONS ¸¦ ÀÌ¿ëÇÑ ¹æ¹ýÀº ´Ù¾çÇÑ ÀÛÀº À¥ ¼¹ö(swat)¿¡ ¿µÇâÀ» ¹Þ°Å³ª ¶Ç´Â ºÎÁ¤È®ÇÒ ¼ö Àֱ⠶§¹®¿¡ ÀÌ Ãë¾àÁ¡ Á¡°Ë Ç׸ñÀº HEAD ¸Þ½îµå(method)¸¸À» »ç¿ëÇÏ¿© Á¡°ËÇÑ´Ù.
* Âü°í »çÀÌÆ®: http://www.securitytracker.com/alerts/2003/Jun/1006901.html http://www.securityfocus.com/archive/1/323389 http://www.securityfocus.com/archive/1/323655
* ¿µÇâÀ» ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î: Microsoft URLScan 2.5(URLSCAN.DLL version 6.0.3547.0) |
ÇØ°áÃ¥ |
Microsoft»çÀÇ ±Ç°í¿¡ µû¶ó "urlscan.ini" ÆÄÀÏ ¾È¿¡¼ "UseFastPathReject" ¼³Á¤À» "1" ·Î º¯°æÇÏ¿©¾ß ÇÑ´Ù. Urlscan.ini ÆÄÀÏ¿¡¼ ´ÙÀ½ÀÇ ¿¹¿Í °°ÀÌ ¼³Á¤µÉ ¼ö ÀÖ´Ù:
UseFastPathReject=1 |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
7767 (SecurityFocus) |
°ü·Ã URL |
(ISS) |
|