English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21213
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç ½Ã½ºÅÛ¿¡´Â Ãë¾àÇÑ CGI ÆÄÀÏÀÎ /msadc/msadcs.dll ÀÌ ¹ß°ßµÈ´Ù.

Microsoft Data Access Components (MDAC)´Â µ¥ÀÌÅͺ£À̽º¿Í ³×Æ®¿öÅ© ¾îÇø®ÄÉÀ̼ÇÀÇ ¿äûµé(requests)À» ó¸®Çϱâ À§ÇÑ ·çƾ(routine)À̳ª À¯Æ¿¸®Æ¼(utility) µéÀÇ ÁýÇÕÀÌ´Ù. MDAC´Â Windows XP, Windows 2000, Windows ME ¿¡ µðÆúÆ®·Î žÀçµÇ¾î ÀÖÀ¸¸ç stand alone ÇüÅ·Π´Ù¿î¹Þ¾Æ »ç¿ëÇÒ ¼öµµ ÀÖ´Ù. MDAC ÄÄÆ÷³ÍÆ® Áß¿¡ ÇϳªÀÎ Remote Data Services (RDS)´Â À¥ ¼­¹ö¸¦ ÅëÇØ back-end µ¥ÀÌÅͺ£À̽º¸¦ Á¢±ÙÇϱâ À§ÇØ Å¬¶óÀÌ¾ðÆ® ¿äûÀ» Áß°èÇÏ´Â ¿ªÇÒÀ» ´ã´çÇÏ´Â ±â´ÉÀ» Á¦°øÇÑ´Ù.

¸¸¾à, ÀÌ CGI ÆÄÀÏÀÌ Á¸ÀçÇÏ´Â °æ¿ì, ´ÙÀ½°ú °°Àº µÎ °¡Áö Ãë¾àÁ¡¿¡ Ãë¾àÇÒ ¼ö ÀÖ´Ù.

ù ¹øÂ° Ãë¾àÁ¡Àº RDSÀÇ DataFactory ¿ÀºêÁ§Æ®¿¡¼­ ¹ß»ýÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ À¥ ºê¶ó¿ìÀú¸¦ ÀÌ¿ëÇÏ¿© OLE µ¥ÀÌÅͺ£À̽º data sourceµé¿¡°Ô ÁúÀÇ(query)¸¦ º¸³¾ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. À̸¦ ÀÌ¿ëÇÏ¿© °ø°ÝÀÚ´Â IP ÁÖ¼Ò, SQL °èÁ¤°ú ÆÐ½º¿öµå, ±×¸®°í µ¥ÀÌÅͺ£À̽º ¸íÀ» ¾Ë¾Æ³¾ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ¸¹Àº SQL µ¥ÀÌÅͺ£À̽ºµéÀÌ µðÆúÆ® °ü¸®ÀÚ ¸í('sa')°ú null ÆÐ½º¿öµå¸¦ °¡Áö°í ÀÖ´Ù´Â »ç½Ç°úµµ °áºÎµÈ´Ù. ¾î¶² Á¶°Ç ÇÏ¿¡¼­´Â °ø°ÝÀÚ°¡ ½©(shell) ¸í·ÉµéÀ» ½ÇÇà½ÃŰ°Å³ª °ü¸®ÀÚ ±ÇÇÑÀ¸·Î IIS ¼­¹ö»óÀÇ ÆÄÀϵéÀ» ¾×¼¼½º(access)ÇÒ ¼öµµ ÀÖ´Ù

* Ãë¾àÇÑ Ç÷§Æûµé :
Microsoft Data Access Components (MDAC) 1.5
Microsoft Data Access Components (MDAC) 2.0
Microsoft Data Access Components (MDAC) 2.1 Upgrade
Microsoft Data Access Components (MDAC) 2.1 Clean
Microsoft Internet Explorer 3.0
Microsoft Internet Explorer 4.0

µÎ ¹øÂ° Ãë¾àÁ¡Àº RDS Áß Data Stub ¶ó´Â ÇÔ¼ö¿¡ Á¸ÀçÇϴµ¥ ÀÌ ÇÔ¼ö´Â ÀÎÀÔ(incoming) HTTP ¿äû(request)µéÀ» ÆÄ½Ì(parsing)ÇÏ¿© ÀûÀýÇÑ RDS ¸í·ÉÀ» »ý¼ºÇÏ´Â ¿ªÇÒÀ» ´ã´çÇÑ´Ù. ¿ø°ÝÁö °ø°ÝÀÚµéÀº Ưº°È÷ Á¶ÀÛµÈ HTTP ¿äû(request)¸¦ ÀÌ Data Stub ÇÔ¼ö¿¡ º¸³»¾î ÀûÀýÈ÷ ¼±ÅÃµÈ µ¥ÀÌÅÍ °ªÀ» ÅëÇØ ¸Þ¸ð¸®ÀÇ heap ºÎºÐ¿¡ ¿À¹ö·±(Overrun)À» ¹ß»ý½ÃŲ´Ù. ÀÌ Ãë¾àÁ¡Àº À¥ ¼­¹ö¿Í Ŭ¶óÀÌ¾ðÆ® ¸ðµÎ¿¡°Ô ¿µÇâÀ» ¹ÌÄ¥ ¼ö Àִµ¥, À¥ ¼­¹öÀÇ °æ¿ì´Â °ø°ÝÀÚµéÀÌ À¥ ¼­¹ö¿Í ¿¬°áÀ» ¼³Á¤ÇÑ ÈÄ Á¶ÀÛµÈ HTTP ¿äûÀ» º¸³¿À¸·Î½á ¹öÆÛ ¿À¹ö·±(overrun)À» ¹ß»ý½Ãų ¼ö ÀÖ´Ù. À¥ Ŭ¶óÀ̾ðÆ®ÀÇ °æ¿ì, RDS Data Stub°¡ ÇöÀçÀÇ ¸ðµç Internet Explorer ¿¡ žÀçµÇ¾î ÀÖ°í ÀÌ¿¡ ´ëÇÑ »ç¿ëÀ» Á¦ÇÑÇÒ ¼ö ÀÖ´Â ¿É¼Çµµ Á¦°øµÇÁö ¾Ê±â ¶§¹®¿¡ °ÅÀÇ ¸ðµç Ŭ¶óÀÌ¾ðÆ®µéÀÌ ÀÌ Ãë¾àÁ¡¿¡ Ãë¾àÇÒ ¼ö ÀÖ´Ù. °ø°ÝÀÚµéÀº ¾ÇÀÇÀûÀÎ À¥ ÆäÀÌÁö¸¦ À¥ ¼­¹ö¿¡ ½É°Å³ª HTML ¸ÞÀÏÀ» ÅëÇØ »ç¿ëÀÚ¿¡°Ô Á÷Á¢ Àü´ÞÇÏ¿© ÆäÀÌÁö°¡ ¿­¸± ¶§ ¹öÆÛ ¿À¹ö·±(overrun)À» ¹ß»ý½Ãų ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº MDAC 2.7 ¹öÀüÀÌ Å¾ÀçµÈ windows XP¿¡´Â ¿µÇâÀ» ÁÖÁö ¾Ê´Â´Ù.

* Ãë¾àÇÑ Ç÷§Æûµé :
Microsoft Data Access Components (MDAC) 2.1
Microsoft Data Access Components (MDAC) 2.5
Microsoft Data Access Components (MDAC) 2.6
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 6.0

* ¾Ë¸² : ÀÌ Ãë¾àÁ¡ Á¡°Ë Ç׸ñÀº msadcs.dll ÆÄÀÏÀÇ Á¸ÀçÀ¯¹«¸¸À» Á¡°ËÇϱ⠶§¹®¿¡ "False Positive"ÀÇ °¡´É¼ºÀÌ Á¸ÀçÇÑ´Ù.

* Âü°í »çÀÌÆ®:
http://online.securityfocus.com/bid/6214
ÇØ°áÃ¥ RDS ±â´ÉÀÌ ÇÊ¿äÇÏÁö ¾Ê´Ù¸é /msadc °¡»ó µð·ºÅ丮¸¦ À¥¼­¹ö¿¡¼­ Á¦°ÅÇØ¾ß ÇÑ´Ù.

-- ¶Ç´Â --

½Ã½ºÅÛ »óÀÇ RDS¿¡ ´ëÇÑ ¿¹Á¦ ÆäÀÌÁöµéÀ» Á¦°ÅÇÑ´Ù. Áï, %systemdrive%\program files\common files\system\msadc\samples µð·ºÅ丮¸¦ »èÁ¦ÇØ¾ß ÇÑ´Ù.

-- ¶Ç´Â --

ÀûÀýÇÑ ÆÐÄ¡(º¸¾È Hotfix Q329414)¸¦ ¼³Ä¡ÇØ¾ß ÇÑ´Ù.
1. http://download.cnet.com/Microsoft-Data-Access-Components-Security-Hotfix-for-Q329414/3000-2070_4-10736930.html À¥ ÆäÀÌÁö¸¦ ¿¬´Ù.
2. <Download> ¸¦ Ŭ¸¯ÇÑ´Ù.
3. ÄÄÇ»ÅÍ¿¡ ´Ù¿î¹ÞÀº ÈÄ ¹ÞÀº ÆÄÀÏÀ» ½ÇÇà½ÃŲ´Ù.
4. À¥ ¼­¹öÀÇ °æ¿ì´Â ÆÐÄ¡ ¼³Ä¡ ÈÄ ÀçºÎÆÃÀÌ ÇÊ¿äÇÏ´Ù.

-- ¶Ç´Â --

http://microsoft-data-access-components-mdac.en.softonic.com/ À¥ »çÀÌÆ®¸¦ ÂüÁ¶ÇÏ¿© ÀÌ Ãë¾àÁ¡¿¡ ´ëÇØ ¿µÇâÀ» ¹ÞÁö ¾Ê´Â MDAC 2.7 ÀÌÈÄÀÇ ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù.
°ü·Ã URL CVE-1999-1011,CVE-2002-1142 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)