English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22272
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹ö´Â 2.8.19 ÀÌÀüÀÇ Apache mod_ssl ¸ðµâÀÇ ¹öÀüÀ» »ç¿ëÇϰí ÀÖ´Ù.
Apache HTTP ¼­¹ö¸¦ À§ÇÑ mod_ssl ¸ðµâ¿¡´Â Format String Ãë¾àÁ¡ÀÌ ¹ß»ýÇÒ ¼ö Àִµ¥, ÀÌ´Â mod_ssl ¸ðµâ »ó¿¡ Á¸ÀçÇÏ´Â ssl_log() ÇÔ¼ö°¡ È£½ºÆ®¸í(hostname)À» ó¸®ÇÏ´Â °úÁ¤¿¡¼­ °áÇÔÀ» °¡Áö°í Àֱ⠶§¹®ÀÌ´Ù. ºñÀΰ¡µÈ °ø°ÝÀÚµéÀº Àß Á¶ÀÛµÈ È£½ºÆ®¸íÀ» 'https://foo%s.example.com/' ¿Í °°ÀÌ HTTPS ¿äû¿¡ Æ÷ÇÔÇÏ¿© Àü´ÞÇÏ´Â ¹æ¹ýÀ¸·Î, ÀÌ Ãë¾àÁ¡À» ¿ø°ÝÀ¸·Î µµ¿ëÇÒ ¼ö ÀÖ´Ù. ÀÌ ¶§ È£½ºÆ®¸í 'foo%s' ´Â 'example.com' ¿µ¿ª(zone) ¾È¿¡ À§Ä¡ÇÏ¿©¾ß ÇÑ´Ù. Ãë¾àÁ¡ÀÌ ¼º°øÀûÀ¸·Î µµ¿ëµÇ¸é, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¿µÇâÀ» ¹Þ´Â ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç ¿ø°ÝÁö À¥ ¼­¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. ¸î¸î Linux ¹èÆ÷ÆÇµéÀº mod_ssl ¸ðµâÀÇ ±¸ ¹öÀü¿¡¼­ ÆÐÄ¡°¡ µÇ¾ú±â ¶§¹®¿¡ ÀÌ Á¡°ËÇ׸ñÀº °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù. ¸¸¾à ´ë»ó À¥ ¼­¹ö°¡ ÀÌ °áÇÔ¿¡ Á¤¸» Ãë¾àÇÑ Áö¸¦ ÆÄ¾ÇÇϱâ À§Çؼ­´Â ÇØ´ç Á¦Á¶»ç¿¡ ¹®ÀÇÇØ º¸¾Æ¾ß ÇÑ´Ù. ¼­¹ö°¡ ÀÌ¹Ì ÆÐÄ¡µÇ¾ú°Å³ª Á¦Á¶»ç¿¡ ÀÇÇØ Ãë¾àÇÏÁö ¾Ê´Ù¶ó°í º¸°íµÇ¾ú´Ù¸é ÀÌ Ãë¾àÁ¡Àº ¹«½ÃÇÑ´Ù.

* Âü°í »çÀÌÆ®:
http://www.kb.cert.org/vuls/id/303448
http://www.securitytracker.com/alerts/2004/Jul/1010717.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Mod_SSL 2.8.19 - Apache 1.3.31 ÀÌÀüÀÇ ¹öÀüµé
Apache HTTP Server Any version
Mandrake Linux Any version
Debian Linux Any version
Gentoo Linux Any version
Apple Mac OS X Any version
Conectiva Linux Any version
Trustix Secure Linux Any version
HP Secure OS software for Linux
Caldera OpenLinux Workstation, Server Any version
Compaq Compaq Secure Web Server for OpenVMS and Tru64
ÇØ°áÃ¥ ´ÙÀ½ Apache mod_sslÀ» À§ÇÑ À¥ »çÀÌÆ®·ÎºÎÅÍ Apache¿Í mod_sslÀÇ °¡Àå ÃֽйöÀü(mod_ssl 2.8.19 for Apache 1.3.31 ¶Ç´Â ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.modssl.org/
°ü·Ã URL CVE-2004-0700 (CVE)
°ü·Ã URL 10736 (SecurityFocus)
°ü·Ã URL (ISS)