English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21173
À§Çèµµ 20
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç 'agora.cgi' CGI´Â cross-site scripting Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
Agora.cgi´Â ÀÚÀ¯·Ó°Ô »ç¿ëÇÒ ¼ö ÀÖ´Â ÀüÀÚ»ó°Å·¡ ¼îÇÎ Cart¿ë °ø°³ ¼Ò½º ÇÁ·Î±×·¥ÀÌ´Ù. Agora.cgi´Â µð¹ö±ë ¸ðµåÀÇ ÀԷ Ÿ´ç¼º °Ë»ç°úÁ¤ÀÇ ¹®Á¦·Î HTML ű׵éÀ» ÀûÀýÇÏ°Ô ÇÊÅÍÇØ ³»Áö ¸øÇÔÀ¸·Î½á cross-site scripting °ø°Ý¿¡ Ãë¾àÇÏ´Ù. µð¹ö±× ¸ðµå´Â µðÆúÆ®·Î´Â ÀÛµ¿µÇÁö ¾ÊÀ¸¸ç °ü¸®ÀÚ°¡ ÀÎÀ§ÀûÀ¸·Î Àüȯ½ÃÄÑ¾ß ÇÑ´Ù. ÀÌ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© °ø°ÝÀÚ´Â ¾ÇÀÇÀûÀ¸·Î ¸¸µé¾îÁø ½ºÅ©¸³Æ® Äڵ带 Æ÷ÇÔÇÏ´Â ½ºÅ©¸³Æ®·ÎÀÇ ¸µÅ©¸¦ ¸¸µé¾î ³õÀ» ¼ö ÀÖ´Ù. ±× ¸µÅ©°¡ À¥ »ç¿ëÀÚ¿¡ ÀÇÇØ Ŭ¸¯µÉ ¶§ ¾ÇÀÇÀûÀ¸·Î ¸¸µé¾î ³õÀº ±× ½ºÅ©¸³Æ® Äڵ尡 Agora.cgi¸¦ ¿î¿µÁßÀÎ »çÀÌÆ®ÀÇ ¹®¸Æ¿¡¼­ Ŭ¶óÀÌ¾ðÆ®¿¡ ÀÇÇØ ½ÇÇàµÉ °ÍÀÌ´Ù.
ÀÌ ¹®Á¦Á¡Àº °ø°ÝÀÚ°¡ cookie ±â¹ÝÀÇ ÀÎÁõ ½Å¿ëÁ¤º¸µéÀ» ÈÉÃij¾ ¼ö ÀÖ¾î °ø°ÝÀڵ鿡°Ô ¾î¶² Agora.cgi ¼¼¼ÇÀ» °¡·Îä°Ô ÇÏ¿© ÇÕ¹ýÀûÀÎ »ç¿ëÀڷμ­ Çà»çÇÒ ¼ö ÀÖµµ·Ï µµ¿ëµÉ ¼öµµ ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº µð¹ö±× ¸ðµå°¡ ¼³Á¤µÇ¾î ÀÖÀ» °æ¿ì¿¡¸¸ Á¸ÀçÇÑ´Ù. Agora.cgi 4.0e´Â Ãë¾àÇÏÁö ¾Ê´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Web Server
ÇØ°áÃ¥ ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ Agora.cgiÀÇ °¡Àå ÃֽйöÀü (4.0e ȤÀº ±× ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
http://agoracart-aka-agora-cgi.downloadaces.com/
°ü·Ã URL CVE-2001-1199 (CVE)
°ü·Ã URL 3702 (SecurityFocus)
°ü·Ã URL 7708 (ISS)