English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22229
À§Çèµµ 20
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹ö¿¡´Â URLScanÀÌ ÀÛµ¿Çϰí ÀÖ´Ù.
URLScanÀº IIS ¼­¹ö¿¡ ´ëÇÑ HTTP ¿äûÀ» ÇÊÅ͸µÇÏ´Â Microsoft »ç¿¡¼­ °³¹ßÇÑ º¸¾È ÅøÀÌ´Ù.
µðÆúÆ®·Î ¼³Á¤µÈ URLScanÀÌ µ¿ÀÛÇÏ´Â IIS 6.0 ÀÌÇÏÀÇ °æ¿ì, HEAD HTTP ¿äû¿¡ ´ëÇÑ Ã³¸® ¹æ¹ýÀ¸·Î ÀÎÇÏ¿© ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ URLSCanÀÇ µ¿ÀÛ¿©ºÎ¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
URLScan°¡ À¯È¿ÇÏÁö ¾Ê´Â HEAD HTTP ¿äûÀ» ¹ÞÀ¸¸é ÀÌ ¿äûÀº GET HTTP ¿äûÀ¸·Î ÀÚµ¿ º¯È¯µÇ¾î IIS ¼­¹ö¿¡ Àü´ÞµÈ´Ù. URLScan¿¡ ÀÇÇØ ¿äû ó¸® ÇÁ·Î¼¼½º¿¡¼­ Ãʱ⿡ "°ÅºÎ(rejection)" °¡ ¹ß»ýÇϱ⠶§¹®¿¡, ÀϹÝÀûÀÎ 404 ¿¡·¯ ¸Þ½ÃÁö°¡ ¾Æ´Ñ 'RejectResponseUrl' ¼³Á¤¿¡ µû¸¥ HTML ÆäÀÌÁö°¡ º¸¿©Áø´Ù. ±×·¯¹Ç·Î, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ HEAD HTTP ÀÇ ÀÀ´ä ¸Þ½ÃÁöÀÇ Â÷À̸¦ ÅëÇØ¼­ ¼­¹ö¿¡ µ¿ÀÛÇÏ´Â URLScanÀ» ŽÁöÇØ ³¾ ¼ö ÀÖ´Ù.

* ¾Ë¸²: URLScan Á¡°ËÀ» À§Çؼ­´Â HEAD ¸Þ½îµå(method) ¿Ü¿¡µµ GET, OPTIONS ¸Þ½îµå(method)¸¦ ÀÌ¿ëÇÒ ¼ö ÀÖ´Ù. ±×·¯³ª, GET, OPTIONS ¸¦ ÀÌ¿ëÇÑ ¹æ¹ýÀº ´Ù¾çÇÑ ÀÛÀº À¥ ¼­¹ö(swat)¿¡ ¿µÇâÀ» ¹Þ°Å³ª ¶Ç´Â ºÎÁ¤È®ÇÒ ¼ö Àֱ⠶§¹®¿¡ ÀÌ Ãë¾àÁ¡ Á¡°Ë Ç׸ñÀº HEAD ¸Þ½îµå(method)¸¸À» »ç¿ëÇÏ¿© Á¡°ËÇÑ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securitytracker.com/alerts/2003/Jun/1006901.html
http://www.securityfocus.com/archive/1/323389
http://www.securityfocus.com/archive/1/323655

* ¿µÇâÀ» ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î:
Microsoft URLScan 2.5(URLSCAN.DLL version 6.0.3547.0)
ÇØ°áÃ¥ Microsoft»çÀÇ ±Ç°í¿¡ µû¶ó "urlscan.ini" ÆÄÀÏ ¾È¿¡¼­ "UseFastPathReject" ¼³Á¤À» "1" ·Î º¯°æÇÏ¿©¾ß ÇÑ´Ù. Urlscan.ini ÆÄÀÏ¿¡¼­ ´ÙÀ½ÀÇ ¿¹¿Í °°ÀÌ ¼³Á¤µÉ ¼ö ÀÖ´Ù:

UseFastPathReject=1
°ü·Ã URL (CVE)
°ü·Ã URL 7767 (SecurityFocus)
°ü·Ã URL (ISS)