| Ãë¾àÁ¡ID |
16060 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
21 |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
FTP |
| »ó¼¼¼³¸í |
ÇØ´ç ProFTPD ¼¹ö´Â mod_sql ¸ðµâÀ» ÅëÇÑ SQL injection °ø°Ý¿¡ Ãë¾àÇÏ´Ù. ProFTPD ´Â Unix ±â¹ÝÀÇ ¿ÀÇ ¼Ò½º FTP ¼¹ö ¼ÒÇÁÆ®¿þ¾îÀÌ´Ù. mod_sql ¸ðµâÀ» »ç¿ëÇÏ´Â ProFTPD 1.2.9rc1 ÀÌÇÏ ¹öÀüµéÀº SQL injection °ø°Ý¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡Àº ¿ø°ÝÁöÀÇ »ç¿ëÀÚ°¡ »ç¿ëÀÚ¿Í ÆÐ½º¿öµå¾øÀÌ ·Î±×ÀÎ ÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. Mod_sqlÀº ProFTPD¸¦ À§ÇÑ ÀÎÁõ¸ðµâÀÌ´Ù. ¹é¿£µå(backend) ¸ðµâÀÎ mod_sql_postgresÀº »ç¿ëÀÚ¿Í ÆÐ½º¿öµå¸¦ ã±âÀ§ÇØ PostgreSQL ¼¹ö¿¡ ÁúÀǸ¦ ÇÏ´Â »ç¿ëÀÚµéÀ» ÀÎÁõÇϴµ¥ »ç¿ëµÈ´Ù. mod_sql_postgres ¹é¿£µå ¸ðµâÀº Escape ¹®ÀÚ¿µéÀ» ÀûÀýÇÏ°Ô °É·¯³»Áö ¸øÇÑ´Ù. ÀÌ´Â »ç¿ëÀÚ ·Î±×ÀÎ °úÁ¤¿¡¼ SQL Äڵ带 »ðÀÔÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ·Î±×Àο¡¼ ÀÓÀÇÀÇ SQL Äڵ带 »ðÀÔÇÔÀ¸·Î½á ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀº »ç¿ëÀÚ¿Í ÆÐ½º¿öµå¾øÀÌ ºñÀΰ¡µÈ ¾×¼¼½º¸¦ ¾ò¾î³¾ ¼öÀÖ´Ù. °Ô´Ù°¡ °ø°ÝÀÚ´Â ÀÚ½ÅÀÇ ·Î±×ÀÎ »ç¿ëÀÚ ID(uid), ±×·ì ID(gid), °æ·Î(path) µîÀ» º¯°æÇÒ ¼öµµ ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.securiteam.com/unixfocus/5LP0E2KAAI.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: ProFTPD 1.2.9rc1°ú ±× ÀÌÀü ¹öÀüµé Linux ¸ðµç ¹öÀü Unix ¸ðµç ¹öÀü |
| ÇØ°áÃ¥ |
´ÙÀ½ »çÀÌÆ®¸¦ ÂüÁ¶ÇÏ¿© ÃֽйöÀüÀÇ ProFTPD(1.2.9ÀÌ»ó)À¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù. http://www.proftpd.org/ |
| °ü·Ã URL |
CVE-2003-0500 (CVE) |
| °ü·Ã URL |
7974 (SecurityFocus) |
| °ü·Ã URL |
12369 (ISS) |
|