English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 23074
À§Çèµµ 40
Æ÷Æ® 3690
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù Subversion
»ó¼¼¼³¸í ÇØ´ç Subversion ¼­¹öÀÇ ¹öÀü Á¤º¸¿¡ µû¸£¸é ¼­¹ö´Â ³¯Â¥ ÆÄ½Ì(parsing) ÇÔ¼ö¿¡ ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
SubversionÀº ´ëºÎºÐÀÇ Linux ¹× Unix ¿î¿µÃ¼Á¦µéÀ» À§ÇÑ ´ÙÁß »ç¿ëÀÚ¿ë ¹öÀü °ü¸® ½Ã½ºÅÛÀÌ´Ù. Subversion 1.0.2 ÀÌÇÏÀÇ ¹öÀüµéÀº ¾îÇø®ÄÉÀ̼ÇÀÇ ³¯Â¥ ÆÄ½Ì ÇÔ¼öµé¿¡ ÀÖ´Â °áÇÔÀÌ ¿øÀÎÀÌ µÇ´Â ½ºÅÃ(stack) ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷ο쿡 Ãë¾àÇÏ´Ù. SubversionÀº ´Ù¸¥ Çü½Ä(format)µé·Î µ¥ÀÌÅÍ ¹®ÀÚ¿­µéÀ» º¯È¯ÇÒ ¶§ sscanf() ÇÔ¼ö¸¦ È£ÃâÇÑ´Ù. À̰ÍÀº »ç¿ëÀÚ°¡ Á¦°øÇÑ µ¥ÀÌÅͰ¡ ¾îÇø®ÄÉÀ̼ǿ¡ ÀÇÇØ ½ÇÇàµÇ¾î Á®¾ß ÇÏ´Â ÀûÀýÇÑ °æ°è(boundary) °Ë»ç¸¦ ÇàÇÏÁö ¾Ê°í ¾î¶² ¹öÆÛ·Î º¹»çµÉ ¼ö ÀÖµµ·Ï ÇØ ÁØ´Ù.
DAV2 REPORT ÁúÀÇ È¤Àº get-dated-rev svn-protocol ¸í·ÉÀ» ÅëÇÏ¿© Àß Á¶ÀÛµÈ ¿äûÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ¹öÆÛ¸¦ ¿À¹öÇÃ·Î¿ì ½ÃŰ°í ¼­ºñ½º°¡ Å©·¡½¬¸¦ ÀÏÀ¸Å°°Ô Çϰųª ȤÀº ¿µÇâÀ» ¹Þ´Â Subversion ¼­¹öÀÇ ±ÇÇÑÀ¸·Î ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç Subversion ¼­¹öÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://subversion.apache.org/security/svn-sscanf-advisory.txt
http://www.gentoo.org/security/en/glsa/glsa-200405-14.xml

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
CollabNet, Inc., Subversion 1.0.2 ÀÌÇÏ ¹öÀüµé
Linux Any version
Unix Any version
ÇØ°áÃ¥ ´ÙÀ½ Subversion À¥ »çÀÌÆ®¿¡¼­ SubversionÀÇ °¡Àå ÃֽйöÀü(1.0.3 ȤÀº ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://subversion.tigris.org/servlets/ProjectDocumentList?folderID=260
°ü·Ã URL CVE-2004-0397 (CVE)
°ü·Ã URL 10386 (SecurityFocus)
°ü·Ã URL (ISS)