| Ãë¾àÁ¡ID |
21063 |
| À§Çèµµ |
30 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
CGI |
| »ó¼¼¼³¸í |
Meta Tag GeneratorÀÎ 'meta.pl' CGI´Â »çÀÌÆ®ÀÇ ¹æ¹®Àڵ鿡°Ô °Ë»ö¿£ÁøÀÇ °á°ú¹°·Î ÀڽŵéÀÇ »çÀÌÆ®¿¡ ´ëÇÑ ¸µÅ©ÀÇ ¼øÀ§¸¦ ³ôÀÏ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â ¼ö´ÜÀ» Á¦°øÇÑ´Ù. ¿ÜºÎ »ç¿ëÀÚ´Â HTML form¿¡ ´ëÇÑ hidden º¯¼ö¸¦ ¼öÁ¤ÇÔÀ¸·Î½á httpd ¼¹öÀÇ UIDÀÇ ±ÇÇÑÀ» °¡Áö°í ½Ã½ºÅÛ³»ÀÇ ÀÓÀÇÀÇ ÆÄÀÏÀ» Àо ¼ö ÀÖ´Ù. HTML ¼Ò½º¸¦ º¸¸é VALUE ű׿¡ ÀÖ´Â output.txt·ÎÀÇ hard codeµÈ path¸¦ º¼ ¼ö ÀÖ´Ù.
<INPUT TYPE=HIDDEN NAME=TextFile VALUE="/home/cgi-access/html/meta/output.txt">
µû¶ó¼ ÀÌ VALUE¸¦ ¼öÁ¤ÇÔÀ¸·Î½á meta.pl formÀº »ç¿ëÀÚ°¡ ÁöÁ¤ÇÑ ÆÄÀÏÀ» Ãâ·ÂÇÏ°Ô µÈ´Ù. ¶ÇÇÑ ÀÌ ¹æ¹ýÀ» »ç¿ëÇÏ¸é ¿ÜºÎ »ç¿ëÀÚ°¡ ½Ã½ºÅÛ³»ÀÇ /etc/passwd¿Í °°Àº Áß¿äÇÑ ÆÄÀϵéÀ» Àоî¿Ã ¼öµµ ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://packetstormsecurity.org/9911-exploits/metasearch http://www.CGI-access.com
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Web Server |
| ÇØ°áÃ¥ |
°¡Àå °£´ÜÇÑ Á¶Ä¡¹æ¹ýÀº meta.pl ÀÚü¿¡¼ output.txt¿¡ ´ëÇÑ È¯°æº¯¼ö¸¦ »ç¿ëÇÏ´Â °ÍÀÌ´Ù. ±×·¸°Ô Çϸé HTML ¼Ò½º¿¡¼ hard codeµÈ link¸¦ »ç¿ëÇÏÁö ¾Ê¾Æµµ µÈ´Ù. |
| °ü·Ã URL |
(CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|