English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22238
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç thttpd HTTP ¼­¹ö´Â ssi CGI ÇÁ·Î±×·¥À» ÅëÇÑ µð·ºÅ丮 Ž»ö Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. Acme Labs¿¡ ÀÇÇØ °³¹ßµÈ thttpd´Â ´ëºÎºÐÀÇ Unix ±â¹ÝÀÇ ¿î¿µÃ¼Á¦¿¡¼­ ÀÌ¿ë °¡´ÉÇÑ ¹«·á À¥ ¼­¹ö µ¥¸óÀÌ´Ù. 2.20 ¹Ì¸¸ÀÇ thttpd ¹öÀüµéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ À¥ ¼­¹ö »óÀÇ µð·ºÅ丮µéÀ» Ž»öÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
Acme thttpd HTTP ¼­¹ö´Â "ssi"¶ó ºÒ¸®´Â thttpd ¿ÜºÎÀÇ CGI ÇÁ·Î±×·¥À» °¡Áö°í Àִµ¥, ÀÌ ÇÁ·Î±×·¥Àº ¸î¸î HTTP µ¥¸óµé¿¡ ÀÖ´Â ºôÆ®ÀÎ Server-Side-Includes ±â´ÉÀ» Á¦°øÇÑ´Ù. Ssi ½ºÅ©¸³Æ®¸¦ ÅëÇØ¼­ °É·¯Áö´Â(filtered) ÆÄÀÏÀÇ À̸§µéÀº ȯ°æº¯¼öÀÎ PATH_TRANSLATED¸¦ ÅëÇØ ssi·Î °Ç³×Áø´Ù. ±×·¯³ª ¸î¸î Escape ½ÃÄö½ºµéÀº ssi¿¡ ÀÇÇØ ÀûÀýÈ÷ °É·¯ÁöÁö ¾Ê´Â´Ù. °á°úÀûÀ¸·Î (ÇÊÅ͸µ(filtering)À» ¿ìȸÇϱâ À§ÇÑ 16Áø Escape ".." ½ÃÄö½ºµéÀ» ÀÌ¿ëÇÑ) ¾ÇÀÇÀûÀÎ URLµéÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â À¥ ¼­¹ö»óÀÇ ÀÓÀÇÀÇ ¾Ë·ÁÁø À§Ä¡¿¡ ÀÖ´Â ÆÄÀϵéÀ» º¼ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://archives.neohapsis.com/archives/bugtraq/2000-10/0025.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
thttpd 2.20 ¹Ì¸¸ÀÇ ¹öÀüµé
Linux Any version
Unix Any version
ÇØ°áÃ¥ ´ÙÀ½ thttpd À¥ »çÀÌÆ®¿¡¼­ thttpdÀÇ °¡Àå ÃֽйöÀü(2.20 ȤÀº ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.acme.com/software/thttpd/
°ü·Ã URL CVE-2000-0900 (CVE)
°ü·Ã URL 1737 (SecurityFocus)
°ü·Ã URL 5313 (ISS)