Ãë¾àÁ¡ID |
23065 |
À§Çèµµ |
40 |
Æ÷Æ® |
6680 |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
LDAP |
»ó¼¼¼³¸í |
ÇØ´ç SurgeLDAP v1.0d ÀÌÇÏÀÇ ¹öÀü¿¡´Â ´Ù¼öÀÇ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù. SurgeLDAPÀº Microsoft Windows ¿Í Linux °è¿ÀÇ ¿î¿µÃ¼Á¦ »ó¿¡¼ µ¿ÀÛÇÏ´Â Lightweight Directory Access Protocol (LDAP) v3 ¼¹öÀÌ´Ù. SurgeLDAP ¼¹öÀÇ v1.0d ÀÌÇÏÀÇ ¹öÀüµé¿¡¼´Â ´ÙÀ½°ú °°Àº ´Ù¼öÀÇ Ãë¾àÁ¡µéÀÌ ¹ß°ßµÇ¾ú´Ù. - ÆÄÀϰæ·Î ³ëÃâ Ãë¾àÁ¡: ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¼¹ö »ó¿¡ Á¸ÀçÇÏÁö ¾Ê´Â ÆÄÀÏ¿¡ ´ëÇÑ HTTP ¿äûÀ» Àü´ÞÇÔÀ¸·Î½á, ¼¹ö·ÎºÎÅÍ ¹ÝȯµÇ´Â ¿¡·¯ ¸Þ½ÃÁö »ó¿¡¼ ½ÇÁ¦ ¹°¸®Àû ¼³Ä¡°æ·Î¸¦ ȹµæÇÒ ¼ö ÀÖ´Ù. - Cross-Site Scripting Ãë¾àÁ¡: "user.cgi"¿Í °°Àº ½ºÅ©¸³Æ®¿¡ ¾ÇÀÇÀûÀÎ HTML ¶Ç´Â Java Script¸¦ »ðÀÔÇÑ HTTP ¿äûÀ» Àü´ÞÇÒ °æ¿ì, ´ë»ó »ç¿ëÀÚ À¥ ºê¶ó¿ìÀú »ó¿¡¼ ÀÓÀÇÀÇ Äڵ尡 ½ÇÇàµÉ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº "user.cgi" ½ºÅ©¸³Æ® »ó¿¡¼ »ç¿ëÀÚ ÀÔ·ÂÀÌ ÀûÀýÈ÷ ÇÊÅ͸µµÇÁö ¸øÇÔÀ¸·Î ÀÎÇØ ¹ß»ýÇÑ´Ù. - ¼ºñ½º °ÅºÎ Ãë¾àÁ¡: ¿ø°ÝÁö °ø°ÝÀÚµéÀº 501 ÀÌ»óÀÇ ¹®ÀÚ¸¦ Æ÷ÇÔÇÏ´Â Áö³ªÄ¡°Ô ±ä HTTP GET ¿äûÀ» Àü´ÞÇÔÀ¸·Î½á, ¹öÆÛ ¿À¹öÇ÷ο츦 ¹ß»ý½ÃÄÑ ¼¹ö¸¦ Å©·¡½¬(crash) ½Ãų ¼ö ÀÖ´Ù. - ÆÐ½º¿öµå ÆÄÀÏ ³ëÃâ Ãë¾àÁ¡: "user.dat" ÆÄÀÏ¿¡´Â »ç¿ëÀÚ À̸§°ú ÆÐ½º¿öµå°¡ Æò¹®(plaintext)À¸·Î ÀúÀåµÇ¾î Àֱ⠶§¹®¿¡, ·ÎÄà °ø°ÝÀÚµéÀº ´ÜÁö ÆÄÀÏÀ» ¿¾î º¸´Â ¹æ¹ýÀ¸·Î Áß¿äÇÑ Á¤º¸µéÀ» ȹµæÇÒ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç ½Ã½ºÅÛÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.securiteam.com/windowsntfocus/5RP0I0UAUI.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: NetWin SurgeLDAP version 1.0d ¿Í ±× ÀÌÀü ¹öÀüµé. Linux Any version Windows Any version |
ÇØ°áÃ¥ |
http://www.softpicks.net/software/Internet/Email/SurgeLDAP-Server-8756.htm ·ÎºÎÅÍ SurgeLDAP ¼¹öÀÇ ¹öÀü 1.0e ÀÌ»ó ¶Ç´Â °¡Àå ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. SurgeLDAP ¼¹öÀÇ °¡Àå ÃֽйöÀüÀÎ v1.0g °¡ 2003³â 12¿ù¿¡ ¸±¸®Áî µÇ¾ú´Ù. |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
8406,8407,8408,8409 (SecurityFocus) |
°ü·Ã URL |
12899,12901,12902,12904 (ISS) |
|