English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 16060
À§Çèµµ 40
Æ÷Æ® 21
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù FTP
»ó¼¼¼³¸í ÇØ´ç ProFTPD ¼­¹ö´Â mod_sql ¸ðµâÀ» ÅëÇÑ SQL injection °ø°Ý¿¡ Ãë¾àÇÏ´Ù.
ProFTPD ´Â Unix ±â¹ÝÀÇ ¿ÀÇ ¼Ò½º FTP ¼­¹ö ¼ÒÇÁÆ®¿þ¾îÀÌ´Ù. mod_sql ¸ðµâÀ» »ç¿ëÇÏ´Â ProFTPD 1.2.9rc1 ÀÌÇÏ ¹öÀüµéÀº SQL injection °ø°Ý¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡Àº ¿ø°ÝÁöÀÇ »ç¿ëÀÚ°¡ »ç¿ëÀÚ¿Í ÆÐ½º¿öµå¾øÀÌ ·Î±×ÀÎ ÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. Mod_sqlÀº ProFTPD¸¦ À§ÇÑ ÀÎÁõ¸ðµâÀÌ´Ù. ¹é¿£µå(backend) ¸ðµâÀÎ mod_sql_postgresÀº »ç¿ëÀÚ¿Í ÆÐ½º¿öµå¸¦ ã±âÀ§ÇØ PostgreSQL ¼­¹ö¿¡ ÁúÀǸ¦ ÇÏ´Â »ç¿ëÀÚµéÀ» ÀÎÁõÇϴµ¥ »ç¿ëµÈ´Ù. mod_sql_postgres ¹é¿£µå ¸ðµâÀº Escape ¹®ÀÚ¿­µéÀ» ÀûÀýÇÏ°Ô °É·¯³»Áö ¸øÇÑ´Ù. ÀÌ´Â »ç¿ëÀÚ ·Î±×ÀÎ °úÁ¤¿¡¼­ SQL Äڵ带 »ðÀÔÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ·Î±×Àο¡¼­ ÀÓÀÇÀÇ SQL Äڵ带 »ðÀÔÇÔÀ¸·Î½á ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀº »ç¿ëÀÚ¿Í ÆÐ½º¿öµå¾øÀÌ ºñÀΰ¡µÈ ¾×¼¼½º¸¦ ¾ò¾î³¾ ¼öÀÖ´Ù. °Ô´Ù°¡ °ø°ÝÀÚ´Â ÀÚ½ÅÀÇ ·Î±×ÀÎ »ç¿ëÀÚ ID(uid), ±×·ì ID(gid), °æ·Î(path) µîÀ» º¯°æÇÒ ¼öµµ ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securiteam.com/unixfocus/5LP0E2KAAI.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
ProFTPD 1.2.9rc1°ú ±× ÀÌÀü ¹öÀüµé
Linux ¸ðµç ¹öÀü
Unix ¸ðµç ¹öÀü
ÇØ°áÃ¥ ´ÙÀ½ »çÀÌÆ®¸¦ ÂüÁ¶ÇÏ¿© ÃֽйöÀüÀÇ ProFTPD(1.2.9ÀÌ»ó)À¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù.
http://www.proftpd.org/
°ü·Ã URL CVE-2003-0500 (CVE)
°ü·Ã URL 7974 (SecurityFocus)
°ü·Ã URL 12369 (ISS)