English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 210006
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹ö¿¡¼­ ÆÄÀÏ ¾÷·Îµå ¼³ºñ Áö½ÃÀÚ°¡ ¹ß°ßµÇ¾ú´Ù. ÆÄÀÏ ¾÷·Îµå ¼³ºñ´Â À¥ »ç¿ëÀÚµéÀÌ ÀڽŵéÀÇ ÄÄÇ»Å͵鿡 ÀÖ´Â ÆÄÀÏÀ» À¥ ¼­¹ö·Î º¸³¾ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¸¸¾à ÆÄÀÏÀ» ¼ö½ÅÇÑ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ ±× ÆÄÀÏ ³»¿ëÀÇ ¾ÇÀǼº¿¡ ´ëÇØ ÁÖÀÇ ±í°Ô °Ë»çÇÏÁö ¾Ê´Â´Ù¸é ÀÌ´Â °ø°ÝÀÚ°¡ ¾ÇÀÇÀûÀÎ ÆÄÀÏÀ» ¾÷·Îµå ÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. ÆÄÀÏ ¾÷·Îµå´Â ´ÙÀ½°ú °°Àº ¾ÖÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ ¿©·¯ °¡Áö À§ÇùµéÀ» ³»Æ÷ÇÏ°í ÀÖ´Ù:

1. ¾ÇÀÇÀûÀÎ ³»¿ë: »ç¿ëÀÚ°¡ º¸¾È Á¦ÇѵéÀ» ¿ìȸÇÏ¿© ½ÇÇà ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼öµµ ÀÖ´Ù. ÀÌ ÆÄÀÏÀº IIS ¼­¹ö »ó¿¡¼­ »ç¿ëÀÚ°¡ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ¼öÇàÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â cmdasp.asp ÆÄÀÏÀÏ ¼ö ÀÖ´Ù. ¶ÇÇÑ À¥ ¼­¹ö »ó¿¡ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ½ÇÇà½Ãų ¼ö ÀÖµµ·Ï °£´ÜÇÏ°Ô passthru ÇÔ¼ö¸¦ »ç¿ëÇÏ´Â PHP ÆÄÀÏÀÏ ¼ö ÀÖ´Ù. ȤÀº ¶Ç ´Ù¸¥ »ç¿ëÀÚ¸¦ °ø°ÝÇϱâ À§ÇØ ÀǵµµÈ ¹ÙÀÌ·¯½º³ª Æ®·ÎÀÌ ¸ñ¸¶¸¦ Æ÷ÇÔÇÏ°í ÀÖÀ» ¼öµµ ÀÖ´Ù.
2. ÆÄÀÏ µ¤¾î¾²±â: »ç¿ëÀÚ°¡ ¼­¹ö ³»¿¡ ¹éµµ¾î¸¦ »ý¼ºÇϱâ À§ÇÏ¿© httpd.conf, /etc/passwd, ȤÀº .htaccess¿Í °°Àº ½Ã½ºÅÛ ÆÄÀÏÀ» µ¤¾î¾µ ¼öµµ ÀÖ´Ù. ȤÀº »ç¿ëÀÚ°¡ »ç¿ëÀÚ¸í°ú Æнº¿öµåµéÀ» ¼öÁýÇϱâ À§ÇÏ¿© ȤÀº ¸î¸î »çȸ°øÇбâ¹ýÀ» ¼öÇàÇϱâ À§ÇÏ¿© login.pl°ú °°Àº À¥ ¹®¼­ root ³»¿¡ ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼ö ÀÖ´Ù.
3. ¼­ºñ½º °ÅºÎ: °ø°ÝÀÚ´Â ¾ÖÇø®ÄÉÀ̼ÇÀ» Å©·¡½¬ ½ÃÅ°°Å³ª ¼­¹öÀÇ µð½ºÅ© °ø°£À» ä¿ö ¹ö¸± ¼ö ÀÖ´Â ¸¹Àº ¾çÀÇ ÆÄÀϵéÀ» ¾÷·ÎµåÇÒ ¼öµµ ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¾ÖÇø®ÄÉÀÌ¼Ç »ó¿¡¼­ÀÇ ÆÄÀÏ ¾÷·Îµå ¼³ºñ Áö½ÃÀÚÀÇ Á¸Àç¿©ºÎ ¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
¸ðµç HTTP ¼­¹ö ¸ðµç ¹öÀü
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ ´ÙÀ½ ±Ç°í»çÇ×µéÀ» °³¹ßÀÚ¿¡°Ô Àü´ÞÇÏ¿© ¼ö½ÅµÇ´Â ÆÄÀÏÀ» Á¤Á¦Çϴµ¥ ¹Ý¿µµÉ ¼ö ÀÖµµ·Ï ÇÑ´Ù:

- ¾÷·Îµå µÇ´Â ÆÄÀÏÀÇ Å©±â¸¦ Á¦ÇÑÇÑ´Ù.
- ÆÄÀÏ Á¾·ùµéÀ» Á¦ÇÑÇÏ°í ¾÷·ÎµåµÈ ÆÄÀÏÀÌ ÀûÀýÇÑ ³»¿ëÀ» ´ã°í ÀÖ´ÂÁö °ËÁõÇÑ´Ù.
- »ç¿ëÀÚ°¡ À¥ ¼­¹ö »ó¿¡ ¸í±âµÈ µð·ºÅ丮¿¡ ¾÷·ÎµåÇϵµ·Ï Á¦ÇÑÇÑ´Ù. À¥ »ç¿ëÀڵ鿡 ÀÇÇØ Á¢±ÙµÉ ¼ö ÀÖ´Â µð·ºÅ丮¿¡ ÆÄÀÏÀ» µÎ¾î¼­´Â ¾È µÈ´Ù. ¸ñÀûÁö µð·ºÅ丮°¡ À¥ root ¿ÜºÎ¿¡ ÀÖ°Ô ÇÏ´Â °ÍÀÌ ÁÁ´Ù.
- »ç¿ëÀÚ ÀÔ·ÂÀÌ ¸ñÀûÁö µð·ºÅ丮³ª ¾÷·ÎµåµÈ ÆÄÀϵéÀÇ ÆÄÀϸíÀ» ¸í½ÃÇÏ°Ô Çؼ­´Â ¾È µÈ´Ù.
- ¾÷·ÎµåµÈ ÆÄÀϵ鿡 ´ëÇÑ ½ÇÇà Æ۹̼ǵéÀ» Çã¿ëÇؼ­´Â ¾È µÈ´Ù.
- ¸ñÀûÁö µð·ºÅ丮¿¡ ´ëÇØ ¹ÙÀÌ·¯½º ½ºÄµÀ» ÀÛµ¿½ÃŲ´Ù.
- ¾÷·ÎµåÇÑ ÀÚÀÇ IP ÁÖ¼Ò, È£½ºÆ®¸í, ºê¶ó¿ìÀú¿Í ¿î¿µÃ¼Á¦¿Í °°Àº °¢°¢ÀÇ ¾÷·Îµå °Ç¿¡ ´ëÇÑ Á¤º¸¸¦ ·Î±ëÇÑ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)