Ãë¾àÁ¡ID |
22238 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç thttpd HTTP ¼¹ö´Â ssi CGI ÇÁ·Î±×·¥À» ÅëÇÑ µð·ºÅ丮 Ž»ö Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. Acme Labs¿¡ ÀÇÇØ °³¹ßµÈ thttpd´Â ´ëºÎºÐÀÇ Unix ±â¹ÝÀÇ ¿î¿µÃ¼Á¦¿¡¼ ÀÌ¿ë °¡´ÉÇÑ ¹«·á À¥ ¼¹ö µ¥¸óÀÌ´Ù. 2.20 ¹Ì¸¸ÀÇ thttpd ¹öÀüµéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ À¥ ¼¹ö »óÀÇ µð·ºÅ丮µéÀ» Ž»öÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. Acme thttpd HTTP ¼¹ö´Â "ssi"¶ó ºÒ¸®´Â thttpd ¿ÜºÎÀÇ CGI ÇÁ·Î±×·¥À» °¡Áö°í Àִµ¥, ÀÌ ÇÁ·Î±×·¥Àº ¸î¸î HTTP µ¥¸óµé¿¡ ÀÖ´Â ºôÆ®ÀÎ Server-Side-Includes ±â´ÉÀ» Á¦°øÇÑ´Ù. Ssi ½ºÅ©¸³Æ®¸¦ ÅëÇØ¼ °É·¯Áö´Â(filtered) ÆÄÀÏÀÇ À̸§µéÀº ȯ°æº¯¼öÀÎ PATH_TRANSLATED¸¦ ÅëÇØ ssi·Î °Ç³×Áø´Ù. ±×·¯³ª ¸î¸î Escape ½ÃÄö½ºµéÀº ssi¿¡ ÀÇÇØ ÀûÀýÈ÷ °É·¯ÁöÁö ¾Ê´Â´Ù. °á°úÀûÀ¸·Î (ÇÊÅ͸µ(filtering)À» ¿ìȸÇϱâ À§ÇÑ 16Áø Escape ".." ½ÃÄö½ºµéÀ» ÀÌ¿ëÇÑ) ¾ÇÀÇÀûÀÎ URLµéÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â À¥ ¼¹ö»óÀÇ ÀÓÀÇÀÇ ¾Ë·ÁÁø À§Ä¡¿¡ ÀÖ´Â ÆÄÀϵéÀ» º¼ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://archives.neohapsis.com/archives/bugtraq/2000-10/0025.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: thttpd 2.20 ¹Ì¸¸ÀÇ ¹öÀüµé Linux Any version Unix Any version |
ÇØ°áÃ¥ |
´ÙÀ½ thttpd À¥ »çÀÌÆ®¿¡¼ thttpdÀÇ °¡Àå ÃֽйöÀü(2.20 ȤÀº ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù: http://www.acme.com/software/thttpd/ |
°ü·Ã URL |
CVE-2000-0900 (CVE) |
°ü·Ã URL |
1737 (SecurityFocus) |
°ü·Ã URL |
5313 (ISS) |
|