English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 23065
À§Çèµµ 40
Æ÷Æ® 6680
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù LDAP
»ó¼¼¼³¸í ÇØ´ç SurgeLDAP v1.0d ÀÌÇÏÀÇ ¹öÀü¿¡´Â ´Ù¼öÀÇ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù.
SurgeLDAPÀº Microsoft Windows ¿Í Linux °è¿­ÀÇ ¿î¿µÃ¼Á¦ »ó¿¡¼­ µ¿ÀÛÇÏ´Â Lightweight Directory Access Protocol (LDAP) v3 ¼­¹öÀÌ´Ù. SurgeLDAP ¼­¹öÀÇ v1.0d ÀÌÇÏÀÇ ¹öÀüµé¿¡¼­´Â ´ÙÀ½°ú °°Àº ´Ù¼öÀÇ Ãë¾àÁ¡µéÀÌ ¹ß°ßµÇ¾ú´Ù.

- ÆÄÀϰæ·Î ³ëÃâ Ãë¾àÁ¡: ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¼­¹ö »ó¿¡ Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏ¿¡ ´ëÇÑ HTTP ¿äûÀ» Àü´ÞÇÔÀ¸·Î½á, ¼­¹ö·ÎºÎÅÍ ¹ÝȯµÇ´Â ¿¡·¯ ¸Þ½ÃÁö »ó¿¡¼­ ½ÇÁ¦ ¹°¸®Àû ¼³Ä¡°æ·Î¸¦ ȹµæÇÒ ¼ö ÀÖ´Ù.
- Cross-Site Scripting Ãë¾àÁ¡: "user.cgi"¿Í °°Àº ½ºÅ©¸³Æ®¿¡ ¾ÇÀÇÀûÀÎ HTML ¶Ç´Â Java Script¸¦ »ðÀÔÇÑ HTTP ¿äûÀ» Àü´ÞÇÒ °æ¿ì, ´ë»ó »ç¿ëÀÚ À¥ ºê¶ó¿ìÀú »ó¿¡¼­ ÀÓÀÇÀÇ Äڵ尡 ½ÇÇàµÉ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº "user.cgi" ½ºÅ©¸³Æ® »ó¿¡¼­ »ç¿ëÀÚ ÀÔ·ÂÀÌ ÀûÀýÈ÷ ÇÊÅ͸µµÇÁö ¸øÇÔÀ¸·Î ÀÎÇØ ¹ß»ýÇÑ´Ù.
- ¼­ºñ½º °ÅºÎ Ãë¾àÁ¡: ¿ø°ÝÁö °ø°ÝÀÚµéÀº 501 ÀÌ»óÀÇ ¹®ÀÚ¸¦ Æ÷ÇÔÇÏ´Â Áö³ªÄ¡°Ô ±ä HTTP GET ¿äûÀ» Àü´ÞÇÔÀ¸·Î½á, ¹öÆÛ ¿À¹öÇ÷ο츦 ¹ß»ý½ÃÄÑ ¼­¹ö¸¦ Å©·¡½¬(crash) ½Ãų ¼ö ÀÖ´Ù.
- ÆÐ½º¿öµå ÆÄÀÏ ³ëÃâ Ãë¾àÁ¡: "user.dat" ÆÄÀÏ¿¡´Â »ç¿ëÀÚ À̸§°ú ÆÐ½º¿öµå°¡ Æò¹®(plaintext)À¸·Î ÀúÀåµÇ¾î Àֱ⠶§¹®¿¡, ·ÎÄà °ø°ÝÀÚµéÀº ´ÜÁö ÆÄÀÏÀ» ¿­¾î º¸´Â ¹æ¹ýÀ¸·Î Áß¿äÇÑ Á¤º¸µéÀ» ȹµæÇÒ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç ½Ã½ºÅÛÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securiteam.com/windowsntfocus/5RP0I0UAUI.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
NetWin SurgeLDAP version 1.0d ¿Í ±× ÀÌÀü ¹öÀüµé.
Linux Any version
Windows Any version
ÇØ°áÃ¥ http://www.softpicks.net/software/Internet/Email/SurgeLDAP-Server-8756.htm ·ÎºÎÅÍ SurgeLDAP ¼­¹öÀÇ ¹öÀü 1.0e ÀÌ»ó ¶Ç´Â °¡Àå ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. SurgeLDAP ¼­¹öÀÇ °¡Àå ÃֽйöÀüÀÎ v1.0g °¡ 2003³â 12¿ù¿¡ ¸±¸®Áî µÇ¾ú´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL 8406,8407,8408,8409 (SecurityFocus)
°ü·Ã URL 12899,12901,12902,12904 (ISS)