English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 210084
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç Sugar Suite ¼ÒÇÁÆ®¿þ¾î´Â Module Builder¿¡ ÀÖ´Â µð·ºÅ丮 Ž»ö Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. Sugar Suite´Â PHP·Î Á¦ÀÛµÈ °í°´ °ü°è °ü¸®(CRM) ¼ÒÇÁÆ®¿þ¾î ÆÐÅ°ÁöÀÌ´Ù. Sugar Suite¿¡ ÀÖ´Â Module Builder ¹öÀü 1.0Àº 'modules/Builder/DownloadModule.php' ½ºÅ©¸³Æ®ÀÇ 'file' Àμö·Î Àü´ÞµÈ »ç¿ëÀÚ°¡ Á¦°øÇÑ ÀԷ¿¡ ´ëÇÑ ºÎÀûÀýÇÑ °ËÁõÀ¸·Î ÀÎÇÏ¿©, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ½Ã½ºÅÛ »ó¿¡ ÀÖ´Â µð·ºÅ丮µéÀ» Ž»öÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. file Àμö¿¡ "dot dot" ½ÃÄö½ºµé(/../)°ú NULL ¹®ÀÚ(%00)°¡ µÚµû¸£´Â ÆÄÀϸíÀ» Æ÷ÇÔÇÑ DownloadModule.php ½ºÅ©¸³Æ®·ÎÀÇ Àß Á¶ÀÛµÈ URL ¿äûÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© À¥ ¼­¹öÀÇ ±ÇÇÑÀ» °¡Áö°í ¿µÇâÀ» ¹Þ´Â È£½ºÆ® »ó¿¡ ÀÖ´Â ÀÓÀÇÀÇ ÆÄÀϵéÀ» º¼ ¼ö ÀÖ´Ù.


* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
ModuleBuilder ¹öÀü 1.0
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ 2014³â 6¿ù ÇöÀç ¾÷±×·¹À̵峪 ÆÐÄ¡´Â ³ª¿Í ÀÖÁö ¾Ê´Ù.

´ë¾ÈÀ¸·Î´Â ¼Ò½ºÄڵ带 ÆíÁýÇÏ¿© ÀÔ·ÂÀ» ÀûÀýÇÏ°Ô ÇÊÅ͸µÇϵµ·Ï ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2007-5812 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL 38186 (ISS)