Ãë¾àÁ¡ID |
22243 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç Apache À¥ ¼¹öÀÇ ¹è³ÊÁ¤º¸¿¡ µû¸£¸é, ¼¹ö´Â Apache-SSL Client Áõ¸í¼ À§Á¶ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. Ben Laurie Apache-SSLÀº ¹«·á·Î »ç¿ë °¡´ÉÇÑ Apache¿Í SSLeay/OpenSSL¿¡ ±â¹ÝÀ» µÐ º¸¾ÈÀ» °ÈÇÑ À¥ ¼¹öÀÌ´Ù. Apache-SSL 1.3.28/1.52 ÀÌÇÏÀÇ ¹öÀüµéÀº µðÆúÆ® ÆÐ½º¿öµå¸¦ °¡Áö°í ÀÖ´Ù. ¸¸¾à Apache-SSLÀÌ '1' ȤÀº '3' (Ŭ¶óÀÌ¾ðÆ®¿¡ ÀÇÇØ ¼±ÅÃÀû Áõ¸í)À¸·Î ¼³Á¤µÈ SSLVerifyClient¿Í SSLFakeBasicAuth¸¦ °¡Áö°í ¼³Á¤µÇ¾î ÀÖ´Ù¸é Apache-SSLÀº ÀÓÀÇÀÇ Å¬¶óÀÌ¾ðÆ®°¡ ÁøÂ¥ÀÇ ±âº»(basic) ÀÎÁõÀ» »ç¿ëÇÏ¿© Ŭ¶óÀÌ¾ðÆ® Áõ¸í¼¸¦ À§Á¶ÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â Á¤»óÀûÀÎ ¿Â¶óÀÎ Áõ¸í¼ ¸íÀ» °¡Áö°í ¾î¶² Áõ¸í¼¸¦ º¸³»°í °íÁ¤µÈ ÆÐ½º¿öµå(µðÆúÆ®·Î "password")¸¦ »ç¿ëÇÏ¿© Ãë¾àÇÑ ¼¹ö¿¡ ´ëÇØ ºñÀΰ¡µÈ ¾×¼¼½º¸¦ ¾ò¾î³¾ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ¾ÈÀüÇÑ Á¡°ËÀ» À§Çؼ Apache À¥ ¼¹öÀÇ ¹è³ÊÁ¤º¸¿¡¸¸ ÀÇÁ¸ÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.securityfocus.com/archive/1/353029 http://www.securiteam.com/unixfocus/5TP022AC0E.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Ben Laurie Apache-SSL 1.3.28/1.52 ÀÌÇÏ Linux Any version Microsoft Windows Any version |
ÇØ°áÃ¥ |
Apache-SSL À¥ »çÀÌÆ®ÀÎ http://www.apache-ssl.org ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â Apache-SSLÀÇ °¡Àå ÃֽйöÀü(1.3.29/1.53 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2004-0009 (CVE) |
°ü·Ã URL |
9590 (SecurityFocus) |
°ü·Ã URL |
15065 (ISS) |
|