English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22243
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç Apache À¥ ¼­¹öÀÇ ¹è³ÊÁ¤º¸¿¡ µû¸£¸é, ¼­¹ö´Â Apache-SSL Client Áõ¸í¼­ À§Á¶ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
Ben Laurie Apache-SSLÀº ¹«·á·Î »ç¿ë °¡´ÉÇÑ Apache¿Í SSLeay/OpenSSL¿¡ ±â¹ÝÀ» µÐ º¸¾ÈÀ» °­È­ÇÑ À¥ ¼­¹öÀÌ´Ù. Apache-SSL 1.3.28/1.52 ÀÌÇÏÀÇ ¹öÀüµéÀº µðÆúÆ® ÆÐ½º¿öµå¸¦ °¡Áö°í ÀÖ´Ù. ¸¸¾à Apache-SSLÀÌ '1' ȤÀº '3' (Ŭ¶óÀÌ¾ðÆ®¿¡ ÀÇÇØ ¼±ÅÃÀû Áõ¸í)À¸·Î ¼³Á¤µÈ SSLVerifyClient¿Í SSLFakeBasicAuth¸¦ °¡Áö°í ¼³Á¤µÇ¾î ÀÖ´Ù¸é Apache-SSLÀº ÀÓÀÇÀÇ Å¬¶óÀÌ¾ðÆ®°¡ ÁøÂ¥ÀÇ ±âº»(basic) ÀÎÁõÀ» »ç¿ëÇÏ¿© Ŭ¶óÀÌ¾ðÆ® Áõ¸í¼­¸¦ À§Á¶ÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â Á¤»óÀûÀÎ ¿Â¶óÀÎ Áõ¸í¼­ ¸íÀ» °¡Áö°í ¾î¶² Áõ¸í¼­¸¦ º¸³»°í °íÁ¤µÈ ÆÐ½º¿öµå(µðÆúÆ®·Î "password")¸¦ »ç¿ëÇÏ¿© Ãë¾àÇÑ ¼­¹ö¿¡ ´ëÇØ ºñÀΰ¡µÈ ¾×¼¼½º¸¦ ¾ò¾î³¾ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ¾ÈÀüÇÑ Á¡°ËÀ» À§Çؼ­ Apache À¥ ¼­¹öÀÇ ¹è³ÊÁ¤º¸¿¡¸¸ ÀÇÁ¸ÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securityfocus.com/archive/1/353029
http://www.securiteam.com/unixfocus/5TP022AC0E.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Ben Laurie Apache-SSL 1.3.28/1.52 ÀÌÇÏ
Linux Any version
Microsoft Windows Any version
ÇØ°áÃ¥ Apache-SSL À¥ »çÀÌÆ®ÀÎ http://www.apache-ssl.org ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â Apache-SSLÀÇ °¡Àå ÃֽйöÀü(1.3.29/1.53 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2004-0009 (CVE)
°ü·Ã URL 9590 (SecurityFocus)
°ü·Ã URL 15065 (ISS)