Ãë¾àÁ¡ID |
210006 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç À¥ ¼¹ö¿¡¼ ÆÄÀÏ ¾÷·Îµå ¼³ºñ Áö½ÃÀÚ°¡ ¹ß°ßµÇ¾ú´Ù. ÆÄÀÏ ¾÷·Îµå ¼³ºñ´Â À¥ »ç¿ëÀÚµéÀÌ ÀڽŵéÀÇ ÄÄÇ»Å͵鿡 ÀÖ´Â ÆÄÀÏÀ» À¥ ¼¹ö·Î º¸³¾ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¸¸¾à ÆÄÀÏÀ» ¼ö½ÅÇÑ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ ±× ÆÄÀÏ ³»¿ëÀÇ ¾ÇÀǼº¿¡ ´ëÇØ ÁÖÀÇ ±í°Ô °Ë»çÇÏÁö ¾Ê´Â´Ù¸é ÀÌ´Â °ø°ÝÀÚ°¡ ¾ÇÀÇÀûÀÎ ÆÄÀÏÀ» ¾÷·Îµå ÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. ÆÄÀÏ ¾÷·Îµå´Â ´ÙÀ½°ú °°Àº ¾ÖÇø®ÄÉÀ̼ǿ¡ ´ëÇÑ ¿©·¯ °¡Áö À§ÇùµéÀ» ³»Æ÷ÇÏ°í ÀÖ´Ù:
1. ¾ÇÀÇÀûÀÎ ³»¿ë: »ç¿ëÀÚ°¡ º¸¾È Á¦ÇѵéÀ» ¿ìȸÇÏ¿© ½ÇÇà ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼öµµ ÀÖ´Ù. ÀÌ ÆÄÀÏÀº IIS ¼¹ö »ó¿¡¼ »ç¿ëÀÚ°¡ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ¼öÇàÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â cmdasp.asp ÆÄÀÏÀÏ ¼ö ÀÖ´Ù. ¶ÇÇÑ À¥ ¼¹ö »ó¿¡ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ½ÇÇà½Ãų ¼ö ÀÖµµ·Ï °£´ÜÇÏ°Ô passthru ÇÔ¼ö¸¦ »ç¿ëÇÏ´Â PHP ÆÄÀÏÀÏ ¼ö ÀÖ´Ù. ȤÀº ¶Ç ´Ù¸¥ »ç¿ëÀÚ¸¦ °ø°ÝÇϱâ À§ÇØ ÀǵµµÈ ¹ÙÀÌ·¯½º³ª Æ®·ÎÀÌ ¸ñ¸¶¸¦ Æ÷ÇÔÇÏ°í ÀÖÀ» ¼öµµ ÀÖ´Ù. 2. ÆÄÀÏ µ¤¾î¾²±â: »ç¿ëÀÚ°¡ ¼¹ö ³»¿¡ ¹éµµ¾î¸¦ »ý¼ºÇϱâ À§ÇÏ¿© httpd.conf, /etc/passwd, ȤÀº .htaccess¿Í °°Àº ½Ã½ºÅÛ ÆÄÀÏÀ» µ¤¾î¾µ ¼öµµ ÀÖ´Ù. ȤÀº »ç¿ëÀÚ°¡ »ç¿ëÀÚ¸í°ú Æнº¿öµåµéÀ» ¼öÁýÇϱâ À§ÇÏ¿© ȤÀº ¸î¸î »çȸ°øÇбâ¹ýÀ» ¼öÇàÇϱâ À§ÇÏ¿© login.pl°ú °°Àº À¥ ¹®¼ root ³»¿¡ ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼ö ÀÖ´Ù. 3. ¼ºñ½º °ÅºÎ: °ø°ÝÀÚ´Â ¾ÖÇø®ÄÉÀ̼ÇÀ» Å©·¡½¬ ½ÃÅ°°Å³ª ¼¹öÀÇ µð½ºÅ© °ø°£À» ä¿ö ¹ö¸± ¼ö ÀÖ´Â ¸¹Àº ¾çÀÇ ÆÄÀϵéÀ» ¾÷·ÎµåÇÒ ¼öµµ ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¾ÖÇø®ÄÉÀÌ¼Ç »ó¿¡¼ÀÇ ÆÄÀÏ ¾÷·Îµå ¼³ºñ Áö½ÃÀÚÀÇ Á¸Àç¿©ºÎ ¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: ¸ðµç HTTP ¼¹ö ¸ðµç ¹öÀü ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
´ÙÀ½ ±Ç°í»çÇ×µéÀ» °³¹ßÀÚ¿¡°Ô Àü´ÞÇÏ¿© ¼ö½ÅµÇ´Â ÆÄÀÏÀ» Á¤Á¦Çϴµ¥ ¹Ý¿µµÉ ¼ö ÀÖµµ·Ï ÇÑ´Ù:
- ¾÷·Îµå µÇ´Â ÆÄÀÏÀÇ Å©±â¸¦ Á¦ÇÑÇÑ´Ù. - ÆÄÀÏ Á¾·ùµéÀ» Á¦ÇÑÇÏ°í ¾÷·ÎµåµÈ ÆÄÀÏÀÌ ÀûÀýÇÑ ³»¿ëÀ» ´ã°í ÀÖ´ÂÁö °ËÁõÇÑ´Ù. - »ç¿ëÀÚ°¡ À¥ ¼¹ö »ó¿¡ ¸í±âµÈ µð·ºÅ丮¿¡ ¾÷·ÎµåÇϵµ·Ï Á¦ÇÑÇÑ´Ù. À¥ »ç¿ëÀڵ鿡 ÀÇÇØ Á¢±ÙµÉ ¼ö ÀÖ´Â µð·ºÅ丮¿¡ ÆÄÀÏÀ» µÎ¾î¼´Â ¾È µÈ´Ù. ¸ñÀûÁö µð·ºÅ丮°¡ À¥ root ¿ÜºÎ¿¡ ÀÖ°Ô ÇÏ´Â °ÍÀÌ ÁÁ´Ù. - »ç¿ëÀÚ ÀÔ·ÂÀÌ ¸ñÀûÁö µð·ºÅ丮³ª ¾÷·ÎµåµÈ ÆÄÀϵéÀÇ ÆÄÀϸíÀ» ¸í½ÃÇÏ°Ô Çؼ´Â ¾È µÈ´Ù. - ¾÷·ÎµåµÈ ÆÄÀϵ鿡 ´ëÇÑ ½ÇÇà Æ۹̼ǵéÀ» Çã¿ëÇؼ´Â ¾È µÈ´Ù. - ¸ñÀûÁö µð·ºÅ丮¿¡ ´ëÇØ ¹ÙÀÌ·¯½º ½ºÄµÀ» ÀÛµ¿½ÃŲ´Ù. - ¾÷·ÎµåÇÑ ÀÚÀÇ IP ÁÖ¼Ò, È£½ºÆ®¸í, ºê¶ó¿ìÀú¿Í ¿î¿µÃ¼Á¦¿Í °°Àº °¢°¢ÀÇ ¾÷·Îµå °Ç¿¡ ´ëÇÑ Á¤º¸¸¦ ·Î±ëÇÑ´Ù. |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
(SecurityFocus) |
°ü·Ã URL |
(ISS) |
|