English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22230
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç Bugzilla ¹ö±× ÃßÀû ½Ã½ºÅÛÀÇ ¹öÀü¿¡ µû¸£¸é ½Ã½ºÅÛ¿¡´Â SQL injectionÀ» Æ÷ÇÔÇÑ ´ÙÁßÀÇ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. Bugzilla´Â ÇöÀç »ó´ç¼öÀÇ ¼ÒÇÁÆ®¿þ¾î ÇÁ·ÎÁ§Æ®µé¿¡ ÀÇÇØ »ç¿ëµÇ´Â À¥ ±â¹ÝÀÇ ¹ö±× ÃßÀû ½Ã½ºÅÛÀÌ´Ù. ´ÙÁßÀÇ Ãë¾àÁ¡µéÀÌ ÀÌ ¼ÒÇÁÆ®¿þ¾î¿¡ Á¸ÀçÇÏ´Â °ÍÀ¸·Î º¸°íµÇ¾ú´Ù:

- ÀÎÁõµÈ »ç¿ëÀÚ¿¡ ÀÇÇØ¼­¸¸ µµ¿ë°¡´ÉÇÑ µÎ °³ÀÇ SQL Injection Ãë¾àÁ¡
- ÀÎÁõµÈ »ç¿ëÀÚ°¡ »èÁ¦µÇ¾ú¾î¾ß ÇÒ ±ÇÇÑÀ» º¸À¯ÇÒ ¼ö ÀÖ´Â ÇÑ °³ÀÇ Ãë¾àÁ¡
- ÇÑ °³ÀÇ Á¦ÇÑÀûÀÎ µ¥ÀÌÅÍÀÇ ¿ä¾àÁ¤º¸¿¡ ´ëÇÑ ºñÀΰ¡µÈ ¾×¼¼½º Ãë¾àÁ¡

ÀÌ ¹ö±×µéÀº »ó´çÇÑ Á¦ÇÑÀ» ¹Þ±â ¶§¹®¿¡ Ä¡¸íÀûÀÌÁö´Â ¾Ê´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö¿¡ ÀÖ´Â BugzillaÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securiteam.com/unixfocus/6U0041F8UI.html

* ¿µÇâÀ» ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î:
¹öÀü 2.16.4 ÀÌÀüÀÇ Bugzilla
¹öÀü 2.17.5 ÀÌÀüÀÇ Bugzilla
ÇØ°áÃ¥ ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ ±¸ÇÒ ¼ö ÀÖ´Â BugzillaÀÇ °¡Àå ÃֽйöÀü(2.16.4 ȤÀº 2.17.5 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
ftp://ftp.mozilla.org/pub/mozilla.org/webtools/
°ü·Ã URL CVE-2003-1042,CVE-2003-1043,CVE-2003-1044,CVE-2003-1045,CVE-2003-1046 (CVE)
°ü·Ã URL 8953 (SecurityFocus)
°ü·Ã URL (ISS)