Ãë¾àÁ¡ID |
22272 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç À¥ ¼¹ö´Â 2.8.19 ÀÌÀüÀÇ Apache mod_ssl ¸ðµâÀÇ ¹öÀüÀ» »ç¿ëÇϰí ÀÖ´Ù. Apache HTTP ¼¹ö¸¦ À§ÇÑ mod_ssl ¸ðµâ¿¡´Â Format String Ãë¾àÁ¡ÀÌ ¹ß»ýÇÒ ¼ö Àִµ¥, ÀÌ´Â mod_ssl ¸ðµâ »ó¿¡ Á¸ÀçÇÏ´Â ssl_log() ÇÔ¼ö°¡ È£½ºÆ®¸í(hostname)À» ó¸®ÇÏ´Â °úÁ¤¿¡¼ °áÇÔÀ» °¡Áö°í Àֱ⠶§¹®ÀÌ´Ù. ºñÀΰ¡µÈ °ø°ÝÀÚµéÀº Àß Á¶ÀÛµÈ È£½ºÆ®¸íÀ» 'https://foo%s.example.com/' ¿Í °°ÀÌ HTTPS ¿äû¿¡ Æ÷ÇÔÇÏ¿© Àü´ÞÇÏ´Â ¹æ¹ýÀ¸·Î, ÀÌ Ãë¾àÁ¡À» ¿ø°ÝÀ¸·Î µµ¿ëÇÒ ¼ö ÀÖ´Ù. ÀÌ ¶§ È£½ºÆ®¸í 'foo%s' ´Â 'example.com' ¿µ¿ª(zone) ¾È¿¡ À§Ä¡ÇÏ¿©¾ß ÇÑ´Ù. Ãë¾àÁ¡ÀÌ ¼º°øÀûÀ¸·Î µµ¿ëµÇ¸é, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¿µÇâÀ» ¹Þ´Â ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç ¿ø°ÝÁö À¥ ¼¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. ¸î¸î Linux ¹èÆ÷ÆÇµéÀº mod_ssl ¸ðµâÀÇ ±¸ ¹öÀü¿¡¼ ÆÐÄ¡°¡ µÇ¾ú±â ¶§¹®¿¡ ÀÌ Á¡°ËÇ׸ñÀº °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù. ¸¸¾à ´ë»ó À¥ ¼¹ö°¡ ÀÌ °áÇÔ¿¡ Á¤¸» Ãë¾àÇÑ Áö¸¦ ÆÄ¾ÇÇϱâ À§Çؼ´Â ÇØ´ç Á¦Á¶»ç¿¡ ¹®ÀÇÇØ º¸¾Æ¾ß ÇÑ´Ù. ¼¹ö°¡ ÀÌ¹Ì ÆÐÄ¡µÇ¾ú°Å³ª Á¦Á¶»ç¿¡ ÀÇÇØ Ãë¾àÇÏÁö ¾Ê´Ù¶ó°í º¸°íµÇ¾ú´Ù¸é ÀÌ Ãë¾àÁ¡Àº ¹«½ÃÇÑ´Ù.
* Âü°í »çÀÌÆ®: http://www.kb.cert.org/vuls/id/303448 http://www.securitytracker.com/alerts/2004/Jul/1010717.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Mod_SSL 2.8.19 - Apache 1.3.31 ÀÌÀüÀÇ ¹öÀüµé Apache HTTP Server Any version Mandrake Linux Any version Debian Linux Any version Gentoo Linux Any version Apple Mac OS X Any version Conectiva Linux Any version Trustix Secure Linux Any version HP Secure OS software for Linux Caldera OpenLinux Workstation, Server Any version Compaq Compaq Secure Web Server for OpenVMS and Tru64 |
ÇØ°áÃ¥ |
´ÙÀ½ Apache mod_sslÀ» À§ÇÑ À¥ »çÀÌÆ®·ÎºÎÅÍ Apache¿Í mod_sslÀÇ °¡Àå ÃֽйöÀü(mod_ssl 2.8.19 for Apache 1.3.31 ¶Ç´Â ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù: http://www.modssl.org/ |
°ü·Ã URL |
CVE-2004-0700 (CVE) |
°ü·Ã URL |
10736 (SecurityFocus) |
°ü·Ã URL |
(ISS) |
|