| Ãë¾àÁ¡ID |
14010 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
22 |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
Ssh |
| »ó¼¼¼³¸í |
ÇØ´ç OpenSSHÀÇ ¹öÀüÀº Challenge-Response ¹öÆÛ ¿À¹öÇÃ·Î¿ì °ø°Ý¿¡ Ãë¾àÇÏ´Ù. OpenSSH ÆÀÀº 3.4 ÀÌÀüÀÇ OpenSSH¿¡ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù°í º¸°íÇß´Ù. Ãë¾àÁ¡µéÀº ¿ø°ÝÀ¸·Î µµ¿ë°¡´ÉÇÏ¸ç ºñÀΰ¡µÈ °ø°ÝÀڵ鿡°Ô root ±ÇÇÑÀ» ȹµæÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. °áÇÔÀº OpenSSH SSH2 challenge-response ¸ÞÄ¿´ÏÁò¿¡ ÀÖ´Ù. °áÇÔÀº OpenSSH ¼¹ö°¡ BSD_AUTH ȤÀº SKEYÀ» Áö¿øÇϵµ·Ï ¼³Á¤µÇ¾î ÄÄÆÄÀÏ µÇ¾îÁ³À» ¶§ Á¸ÀçÇÑ´Ù. OpenBSD 3.0°ú ±× ÀÌÈÄ ¹öÀüµéÀº BSD_AUTHÀ» Áö¿øÇϵµ·Ï ¸¸µé¾îÁ® ¹èÆ÷µÇ¾ú´Ù. ½Ã½ºÅÛµéÀº ´ÙÀ½ µÎ °³ÀÇ ¼³Á¤ ¿É¼ÇµéÀÌ ¸ðµÎ Enable µÇ¾úÀ» ¶§ Ãë¾àÇÏ´Ù: PAMAuthenticationViaKbdInt ChallengeResponseAuthentication
°ø°ÝÀÚ´Â ¾ÇÀÇÀûÀÎ ÀÀ´äÀ» Á¦ÀÛÇÔÀ¸·Î½á Ãë¾àÁ¡À» µµ¿ëÇÒ ¼ö ÀÖ´Ù. ÀÎÁõ ÀýÂ÷¸¦ ¼öÇà¿Ï·áÇϱâ Àü¿¡ Ãë¾àÁ¡ÀÌ µµ¿ëµÇ±â ¶§¹®¿¡ Ÿ´çÇÑ ÀÎÁõÁ¤º¸ ¾øÀ̵µ ¿ø°ÝÁöÀÇ °ø°ÝÀڵ鿡 ÀÇÇØ µµ¿ëÀÌ °¡´ÉÇÏ´Ù. ¼º°øÀûÀÎ µµ¿ë(exploitation)Àº Shell Äڵ带 ¼öÇàÇϰųª ¼ºñ½º °ÅºÎ °ø°ÝÀÌ À¯¹ßµÇµµ·Ï ÇÒ ¼ö ÀÖ´Ù.
¾Ë¸²: °ø°Ý ÇÁ·Î±×·¥ÀÌ ¹èÆ÷µÇ¾îÁ® ÀÖÀ¸¹Ç·Î »ç¿ëÀÚµéÀº Áï½Ã ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
| ÇØ°áÃ¥ |
OpenSSH 3.4°¡ ¸±¸®Áî µÇ¾ú´Ù. Ãë¾àÁ¡À» Á¦°ÅÇϱâ À§Çؼ´Â ÀÌ ¹öÀüÀ¸·Î ¾÷±×·¹À̵åÇÏ¿©¾ß ÇÑ´Ù.
¸¸¾à ÀÌ ¹öÀüÀ¸·Î ¾÷±×·¹À̵尡 °¡´ÉÇÏÁö ¾Ê´Ù¸é °ü¸®ÀÚµéÀº ¹öÀü 3.3À¸·Î ¾÷±×·¹À̵åÇÑ ÈÄ, ±ÇÇÑ ºÐ¸®(privilege separation) ±â´ÉÀ» ÀÛµ¿½ÃÄÑ¾ß ÇÑ´Ù. ±ÇÇÑ ºÐ¸® ¿É¼ÇÀ» ÀÛµ¿½Ã۱â À§Çؼ´Â:
/etc/ssh/sshd_config ÆÄÀÏ¿¡¼ UsePrivilegeSeparation ¿É¼ÇÀ» "yes"·Î ¼³Á¤ÇÏ¿©¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2002-0639,CVE-2002-0640 (CVE) |
| °ü·Ã URL |
5093 (SecurityFocus) |
| °ü·Ã URL |
9169 (ISS) |