| Ãë¾àÁ¡ID |
21020 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
CGI |
| »ó¼¼¼³¸í |
ÇØ´ç À¥¼¹ö¿¡´Â Ãë¾àÇÑ CGI ad.cgi ÀÌ Á¸ÀçÇÑ´Ù. Leif M. Wright ¿¡ ÀÇÇØ °³¹ßµÈ ad.cgi ´Â À¥ ÆäÀÌÁö »ó¿¡¼ µ¿ÀûÀ¸·Î º¯°æµÇ´Â ¹è³Ê ±¤°í(rotating banner ads)¸¦ °ü¸®Çϱâ À§ÇØ ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖ´Â ÆÞ(Perl) ½ºÆ®¸³Æ® ÇÁ·Î±×·¥ÀÌ´Ù. ÀÌ ad.cgi ½ºÅ©¸³Æ®¿¡´Â »ç¿ëÀÚ ÀԷ¿¡ ´ëÇÑ ºÒÃæºÐÇÑ °Ë»ç·Î ÀÎÇÏ¿© ÀÓÀÇÀÇ ¸í·É ½ÇÇàÀ» Çã¿ëÇÏ´Â Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù. ¸¸¾à ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ ´ÙÀ½°ú °°ÀÌ ½© ¸ÞŸ ¹®ÀÚµé°ú °°Àº ¾ÇÀÇÀûÀÎ ÀÔ·Â ¹®ÀÚ¿·Î FORM ¸Þ½îµå(method)¸¦ »ç¿ëÇÒ °æ¿ì, ad.cgi ½ºÅ©¸³Æ®´Â »ç¿ëÀÚ ÀÔ·ÂÀ» ¿Ã¹Ù¸£°Ô °Ë»çÇÏÁö ¸øÇÑ´Ù.
POST /cgi-bin/ad.cgi/../../../../../../../../bin/ping -c 5 www.victim.com HTTP/1.0
¿ø°ÝÁö °ø°ÝÀÚµéÀº ÀÌ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© À¥ ¼¹öÀÇ ±ÇÇÑÀ¸·Î ÀÓÀÇÀÇ ¸í·ÉÀ» ½ÇÇàÇÒ ¼öµµ ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç CGIÀÇ Á¸ÀçÀ¯¹« ¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://archives.neohapsis.com/archives/bugtraq/2000-12/0143.html
* ¿µÇâÀ» ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î: Lief M. Wright ad.cgi 1.0 |
| ÇØ°áÃ¥ |
2012³â 4¿ù ÇöÀç ¹®Á¦ ÇØ°áÀ» À§ÇÑ ÆÐÄ¡´Â ³ª¿Í ÀÖÁö ¾Ê´Ù. ÆÐÄ¡¸¦ À§Çؼ´Â Á¦Ç° º¥´õ¿¡°Ô Á÷Á¢ ¹®ÀÇÇØ¾ß ÇÑ´Ù. Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î À¥ ¼¹ö·ÎºÎÅÍ ad.cgi ÆÄÀÏÀ» »èÁ¦ÇØ¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2001-0025 (CVE) |
| °ü·Ã URL |
2103 (SecurityFocus) |
| °ü·Ã URL |
5741 (ISS) |
|