English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 25031
À§Çèµµ 40
Æ÷Æ® 1521, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù DB
»ó¼¼¼³¸í ÇØ´ç Oracle ¼­¹öÀÇ ¹öÀü¿¡ µû¸£¸é ¼­¹ö´Â EXTPROC ¼³ºñ¿¡ ÀÖ´Â ¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡µéÀ» °¡Áö°í ÀÖ´Ù.
OracleÀÇ RDBMS´Â PL/SQLÀ» ÅëÇÏ¿© ÀúÀåµÈ ÆÐŰÁö¿Í ÇÁ·Î½ÃÁ®µéÀ» »ç¿ëÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¿î¿µÃ¼Á¦ ¶óÀ̺귯¸®µé¿¡ ´ëÇÑ È£ÃâÀ» °¡´ÉÇÏ°Ô ÇØ ÁÜÀ¸·Î½á ÀÌ ÆÐŰÁö¿Í ÇÁ·Î½ÃÁ®µéÀº È®ÀåµÉ ¼ö ÀÖ´Ù. ÀÌ·± ¹æ¹ýÀ¸·Î ·ÎµåµÇ´Â ¶óÀ̺귯¸®´Â ÁÖ RDBMS¿¡ ´ëÇÑ ¿ÜºÎ ÇÁ·Î¼¼½ºÀÎ extproc¿¡ ÀÇÇØ ÇàÇØÁø´Ù. Extproc´Â °íÀüÀûÀÎ ½ºÅà ±â¹ÝÀÇ ¹öÆÛ ¿À¹öÇ÷ο쿡 Ãë¾àÇÏ´Ù. À̰ÍÀº °ø°ÝÀÚ¿¡ ÀÇÇØ ¿ø°ÝÀ¸·Î µµ¿ëµÉ ¼ö ÀÖ´Ù. »ç¿ëÀÚ ID³ª ÆÐ½º¿öµå´Â ÇÊ¿äÇÏÁö ¾Ê´Ù. Àß Á¶ÀÛµÈ ±ä ¶óÀ̺귯¸® ¸íÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ ºñÀΰ¡µÈ °ø°ÝÀÚ´Â ¹öÆÛ¸¦ ¿À¹öÇÃ·Î¿ì ½Ãų ¼ö ÀÖÀ¸¸ç ¿µÇâÀ» ¹Þ´Â Oracle Database ¼­¹ö¸¦ ¼Ë´Ù¿î ½ÃŰ°Å³ª Oracle Database ¼­¹öÀÇ ±ÇÇÑÀ¸·Î ÀÓÀÇÀÇ Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù. Windows Ç÷§Æû¿¡¼­ OracleÀº ÀüÇüÀûÀ¸·Î LOCAL SYSTEM °èÁ¤ÀÇ ±ÇÇÑÀ¸·Î ÀÛµ¿ÇϹǷΠÀÌ´Â ¼­¹ö¿¡ ´ëÇÑ ¿ÏÀüÇÑ Àå¾ÇÀ» Çã¿ëÇÏ°Ô ÇØ ÁØ´Ù. Unix ±â¹ÝÀÇ ½Ã½ºÅ۵鿡¼­ extproc´Â 'Oracle' »ç¿ëÀÚ·Î ÀÛµ¿ÇÑ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº Extproc ¼³ºñ°¡ ¿Ã·ÁÁ® ÀÖ´Â °æ¿ì, ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç Oracle Database ¼­¹öÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.nextgenss.com/advisories/ora-extproc.txt
http://archives.neohapsis.com/archives/bugtraq/2003-07/0347.html
http://www.ciac.org/ciac/bulletins/n-127.shtml

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Oracle9i Database Release 2 ±×¸®°í 1
Oracle8i Database
´ëºÎºÐÀÇ OS Ç÷§Æûµé
ÇØ°áÃ¥ Oracle9i Database Server Release 9.2.0.2 ÀÌÀüÀÇ ¸ðµç ¸±¸®ÁîµéÀº ¹Ýµå½Ã ´ÙÀ½ Á¶Ä¡¹æ¹ý¿¡ µû¶ó Á¶Ä¡ÇÏ¿©¾ß ÇÑ´Ù. ¸¸¾à ÆÐÄ¡(¾Æ·¡ÀÇ Patch Availability Matrix¸¦ ÂüÁ¶)°¡ ÀÖ´õ¶óµµ Àû¿ëÇÏÁö ¾Ê°íÀÚ ÇÑ´Ù¸é ¸¶Âù°¡Áö·Î Oracle Database ServerÀÇ ¸ðµç ¸±¸®Áî¿¡ ´ëÇØ ÀÌ Á¶Ä¡¹æ¹ýÀ» µû¶ó¾ß ÇÑ´Ù.

Á¶Ä¡¹æ¹ý:
PL/SQL EXTPROC ¼³ºñ°¡ ÇÊ¿äÇÏÁö ¾Ê´Ù¸é Oracle Database Server¸¦ ¼­ºñ½ºÇϰí ÀÖ´Â ½Ã½ºÅÛÀ¸·ÎºÎÅÍ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù. (Unix µð·ºÅ丮 ȤÀº WindowsÀÇ µ¿µîÇÑ µð·ºÅ丮¿¡ À§Ä¡ÇÑ) $ORACLE_HOME/NETWORK/ADMIN/TNSNAMES.ORA ±×¸®°í $ORACLE_HOME/NETWORK/ADMIN/LISTENER.ORA µÑ ´Ù¸¦ ÆíÁý, ¼³Á¤ ÆÄÀÏ °¢°¢À¸·ÎºÎÅÍ OS¿Í ¼³Ä¡µÈ Oracle Database ServerÀÇ ¸±¸®Áî¿¡ ÀÇÁ¸ÀûÀÎ ´ÙÀ½ ¿£Æ®¸®µé ÁßÀÇ Çϳª¸¦ Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù:

- icache_extproc
- PLSExtproc
- extproc

¶ÇÇÑ Oracle Database Server¸¦ ¼­ºñ½ºÇÏ´Â ½Ã½ºÅÛÀ¸·ÎºÎÅÍ iextproci ½ÇÇàÆÄÀÏÀ» »èÁ¦ÇÏ¿©¾ß ÇÑ´Ù.

-- ȤÀº --

¿µÇâÀ» ¹Þ´Â Oracle Database ServerÀÇ ¹öÀüÀÌ Oracle 9i Database Release 2 ¶ó¸é ¾Æ·¡¿¡ ¸®½ºÆ®µÈ ÀÌ Ãë¾àÁ¡À» À§ÇÑ ´Ü¹ß¼º ÆÐÄ¡¸¦ Àû¿ëÇÏ¿©¾ß ÇÑ´Ù:
- Oracle 9i Database Release 2, ¹öÀü 9.2.0.3
- Oracle 9i Database Release 2, ¹öÀü 9.2.0.2

Oracle »ç´Â ÇöÀç ±¸Á¶ÀûÀÎ Á¦¾àÀ¸·Î ÀÎÇÏ¿© ¹öÀü 9.0.1.4, 8.1.7.4, 8.1.6.x, 8.1.5.x, 8.0.6.3, 8.0.5.x, 7.3.x ȤÀº Áö¿øµÇ´Â ¸±¸®ÁîÀÇ ´Ù¸¥ ÆÐÄ¡ ¼ÂÀ» À§ÇÑ ÆÐÄ¡¸¦ ¸±¸®ÁîÇÒ °èȹÀº ¾ø´Ù¶ó°í ÇÑ´Ù.

ÀÌ ´Ü¹ß¼º ÆÐÄ¡´Â Oracle Support Services À¥ »çÀÌÆ®ÀÎ Metalink( http://metalink.oracle.com )¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Ù.

o Security Alert 57·Î ¸±¸®ÁîµÈ Patch Availability Matrix:
http://www.oracle.com/technetwork/topics/security/2003alert57-128898.pdf
°ü·Ã URL CVE-2003-0634 (CVE)
°ü·Ã URL 8267 (SecurityFocus)
°ü·Ã URL 12721 (ISS)