Ãë¾àÁ¡ID |
25031 |
À§Çèµµ |
40 |
Æ÷Æ® |
1521, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
DB |
»ó¼¼¼³¸í |
ÇØ´ç Oracle ¼¹öÀÇ ¹öÀü¿¡ µû¸£¸é ¼¹ö´Â EXTPROC ¼³ºñ¿¡ ÀÖ´Â ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡µéÀ» °¡Áö°í ÀÖ´Ù. OracleÀÇ RDBMS´Â PL/SQLÀ» ÅëÇÏ¿© ÀúÀåµÈ ÆÐŰÁö¿Í ÇÁ·Î½ÃÁ®µéÀ» »ç¿ëÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¿î¿µÃ¼Á¦ ¶óÀ̺귯¸®µé¿¡ ´ëÇÑ È£ÃâÀ» °¡´ÉÇÏ°Ô ÇØ ÁÜÀ¸·Î½á ÀÌ ÆÐŰÁö¿Í ÇÁ·Î½ÃÁ®µéÀº È®ÀåµÉ ¼ö ÀÖ´Ù. ÀÌ·± ¹æ¹ýÀ¸·Î ·ÎµåµÇ´Â ¶óÀ̺귯¸®´Â ÁÖ RDBMS¿¡ ´ëÇÑ ¿ÜºÎ ÇÁ·Î¼¼½ºÀÎ extproc¿¡ ÀÇÇØ ÇàÇØÁø´Ù. Extproc´Â °íÀüÀûÀÎ ½ºÅà ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷ο쿡 Ãë¾àÇÏ´Ù. À̰ÍÀº °ø°ÝÀÚ¿¡ ÀÇÇØ ¿ø°ÝÀ¸·Î µµ¿ëµÉ ¼ö ÀÖ´Ù. »ç¿ëÀÚ ID³ª ÆÐ½º¿öµå´Â ÇÊ¿äÇÏÁö ¾Ê´Ù. Àß Á¶ÀÛµÈ ±ä ¶óÀ̺귯¸® ¸íÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ ºñÀΰ¡µÈ °ø°ÝÀÚ´Â ¹öÆÛ¸¦ ¿À¹öÇÃ·Î¿ì ½Ãų ¼ö ÀÖÀ¸¸ç ¿µÇâÀ» ¹Þ´Â Oracle Database ¼¹ö¸¦ ¼Ë´Ù¿î ½ÃŰ°Å³ª Oracle Database ¼¹öÀÇ ±ÇÇÑÀ¸·Î ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù. Windows Ç÷§Æû¿¡¼ OracleÀº ÀüÇüÀûÀ¸·Î LOCAL SYSTEM °èÁ¤ÀÇ ±ÇÇÑÀ¸·Î ÀÛµ¿ÇϹǷΠÀÌ´Â ¼¹ö¿¡ ´ëÇÑ ¿ÏÀüÇÑ Àå¾ÇÀ» Çã¿ëÇÏ°Ô ÇØ ÁØ´Ù. Unix ±â¹ÝÀÇ ½Ã½ºÅ۵鿡¼ extproc´Â 'Oracle' »ç¿ëÀÚ·Î ÀÛµ¿ÇÑ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº Extproc ¼³ºñ°¡ ¿Ã·ÁÁ® ÀÖ´Â °æ¿ì, ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç Oracle Database ¼¹öÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.nextgenss.com/advisories/ora-extproc.txt http://archives.neohapsis.com/archives/bugtraq/2003-07/0347.html http://www.ciac.org/ciac/bulletins/n-127.shtml
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Oracle9i Database Release 2 ±×¸®°í 1 Oracle8i Database ´ëºÎºÐÀÇ OS Ç÷§Æûµé |
ÇØ°áÃ¥ |
Oracle9i Database Server Release 9.2.0.2 ÀÌÀüÀÇ ¸ðµç ¸±¸®ÁîµéÀº ¹Ýµå½Ã ´ÙÀ½ Á¶Ä¡¹æ¹ý¿¡ µû¶ó Á¶Ä¡ÇÏ¿©¾ß ÇÑ´Ù. ¸¸¾à ÆÐÄ¡(¾Æ·¡ÀÇ Patch Availability Matrix¸¦ ÂüÁ¶)°¡ ÀÖ´õ¶óµµ Àû¿ëÇÏÁö ¾Ê°íÀÚ ÇÑ´Ù¸é ¸¶Âù°¡Áö·Î Oracle Database ServerÀÇ ¸ðµç ¸±¸®Áî¿¡ ´ëÇØ ÀÌ Á¶Ä¡¹æ¹ýÀ» µû¶ó¾ß ÇÑ´Ù.
Á¶Ä¡¹æ¹ý: PL/SQL EXTPROC ¼³ºñ°¡ ÇÊ¿äÇÏÁö ¾Ê´Ù¸é Oracle Database Server¸¦ ¼ºñ½ºÇϰí ÀÖ´Â ½Ã½ºÅÛÀ¸·ÎºÎÅÍ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù. (Unix µð·ºÅ丮 ȤÀº WindowsÀÇ µ¿µîÇÑ µð·ºÅ丮¿¡ À§Ä¡ÇÑ) $ORACLE_HOME/NETWORK/ADMIN/TNSNAMES.ORA ±×¸®°í $ORACLE_HOME/NETWORK/ADMIN/LISTENER.ORA µÑ ´Ù¸¦ ÆíÁý, ¼³Á¤ ÆÄÀÏ °¢°¢À¸·ÎºÎÅÍ OS¿Í ¼³Ä¡µÈ Oracle Database ServerÀÇ ¸±¸®Áî¿¡ ÀÇÁ¸ÀûÀÎ ´ÙÀ½ ¿£Æ®¸®µé ÁßÀÇ Çϳª¸¦ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù:
- icache_extproc - PLSExtproc - extproc
¶ÇÇÑ Oracle Database Server¸¦ ¼ºñ½ºÇÏ´Â ½Ã½ºÅÛÀ¸·ÎºÎÅÍ iextproci ½ÇÇàÆÄÀÏÀ» »èÁ¦ÇÏ¿©¾ß ÇÑ´Ù.
-- ȤÀº --
¿µÇâÀ» ¹Þ´Â Oracle Database ServerÀÇ ¹öÀüÀÌ Oracle 9i Database Release 2 ¶ó¸é ¾Æ·¡¿¡ ¸®½ºÆ®µÈ ÀÌ Ãë¾àÁ¡À» À§ÇÑ ´Ü¹ß¼º ÆÐÄ¡¸¦ Àû¿ëÇÏ¿©¾ß ÇÑ´Ù: - Oracle 9i Database Release 2, ¹öÀü 9.2.0.3 - Oracle 9i Database Release 2, ¹öÀü 9.2.0.2
Oracle »ç´Â ÇöÀç ±¸Á¶ÀûÀÎ Á¦¾àÀ¸·Î ÀÎÇÏ¿© ¹öÀü 9.0.1.4, 8.1.7.4, 8.1.6.x, 8.1.5.x, 8.0.6.3, 8.0.5.x, 7.3.x ȤÀº Áö¿øµÇ´Â ¸±¸®ÁîÀÇ ´Ù¸¥ ÆÐÄ¡ ¼ÂÀ» À§ÇÑ ÆÐÄ¡¸¦ ¸±¸®ÁîÇÒ °èȹÀº ¾ø´Ù¶ó°í ÇÑ´Ù.
ÀÌ ´Ü¹ß¼º ÆÐÄ¡´Â Oracle Support Services À¥ »çÀÌÆ®ÀÎ Metalink( http://metalink.oracle.com )¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Ù.
o Security Alert 57·Î ¸±¸®ÁîµÈ Patch Availability Matrix: http://www.oracle.com/technetwork/topics/security/2003alert57-128898.pdf |
°ü·Ã URL |
CVE-2003-0634 (CVE) |
°ü·Ã URL |
8267 (SecurityFocus) |
°ü·Ã URL |
12721 (ISS) |
|