| Ãë¾àÁ¡ID |
21213 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
CGI |
| »ó¼¼¼³¸í |
ÇØ´ç ½Ã½ºÅÛ¿¡´Â Ãë¾àÇÑ CGI ÆÄÀÏÀÎ /msadc/msadcs.dll ÀÌ ¹ß°ßµÈ´Ù.
Microsoft Data Access Components (MDAC)´Â µ¥ÀÌÅͺ£À̽º¿Í ³×Æ®¿öÅ© ¾îÇø®ÄÉÀ̼ÇÀÇ ¿äûµé(requests)À» ó¸®Çϱâ À§ÇÑ ·çƾ(routine)À̳ª À¯Æ¿¸®Æ¼(utility) µéÀÇ ÁýÇÕÀÌ´Ù. MDAC´Â Windows XP, Windows 2000, Windows ME ¿¡ µðÆúÆ®·Î žÀçµÇ¾î ÀÖÀ¸¸ç stand alone ÇüÅ·Π´Ù¿î¹Þ¾Æ »ç¿ëÇÒ ¼öµµ ÀÖ´Ù. MDAC ÄÄÆ÷³ÍÆ® Áß¿¡ ÇϳªÀÎ Remote Data Services (RDS)´Â À¥ ¼¹ö¸¦ ÅëÇØ back-end µ¥ÀÌÅͺ£À̽º¸¦ Á¢±ÙÇϱâ À§ÇØ Å¬¶óÀÌ¾ðÆ® ¿äûÀ» Áß°èÇÏ´Â ¿ªÇÒÀ» ´ã´çÇÏ´Â ±â´ÉÀ» Á¦°øÇÑ´Ù.
¸¸¾à, ÀÌ CGI ÆÄÀÏÀÌ Á¸ÀçÇÏ´Â °æ¿ì, ´ÙÀ½°ú °°Àº µÎ °¡Áö Ãë¾àÁ¡¿¡ Ãë¾àÇÒ ¼ö ÀÖ´Ù.
ù ¹øÂ° Ãë¾àÁ¡Àº RDSÀÇ DataFactory ¿ÀºêÁ§Æ®¿¡¼ ¹ß»ýÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ À¥ ºê¶ó¿ìÀú¸¦ ÀÌ¿ëÇÏ¿© OLE µ¥ÀÌÅͺ£À̽º data sourceµé¿¡°Ô ÁúÀÇ(query)¸¦ º¸³¾ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. À̸¦ ÀÌ¿ëÇÏ¿© °ø°ÝÀÚ´Â IP ÁÖ¼Ò, SQL °èÁ¤°ú ÆÐ½º¿öµå, ±×¸®°í µ¥ÀÌÅͺ£À̽º ¸íÀ» ¾Ë¾Æ³¾ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ¸¹Àº SQL µ¥ÀÌÅͺ£À̽ºµéÀÌ µðÆúÆ® °ü¸®ÀÚ ¸í('sa')°ú null ÆÐ½º¿öµå¸¦ °¡Áö°í ÀÖ´Ù´Â »ç½Ç°úµµ °áºÎµÈ´Ù. ¾î¶² Á¶°Ç ÇÏ¿¡¼´Â °ø°ÝÀÚ°¡ ½©(shell) ¸í·ÉµéÀ» ½ÇÇà½ÃŰ°Å³ª °ü¸®ÀÚ ±ÇÇÑÀ¸·Î IIS ¼¹ö»óÀÇ ÆÄÀϵéÀ» ¾×¼¼½º(access)ÇÒ ¼öµµ ÀÖ´Ù
* Ãë¾àÇÑ Ç÷§Æûµé : Microsoft Data Access Components (MDAC) 1.5 Microsoft Data Access Components (MDAC) 2.0 Microsoft Data Access Components (MDAC) 2.1 Upgrade Microsoft Data Access Components (MDAC) 2.1 Clean Microsoft Internet Explorer 3.0 Microsoft Internet Explorer 4.0
µÎ ¹øÂ° Ãë¾àÁ¡Àº RDS Áß Data Stub ¶ó´Â ÇÔ¼ö¿¡ Á¸ÀçÇϴµ¥ ÀÌ ÇÔ¼ö´Â ÀÎÀÔ(incoming) HTTP ¿äû(request)µéÀ» ÆÄ½Ì(parsing)ÇÏ¿© ÀûÀýÇÑ RDS ¸í·ÉÀ» »ý¼ºÇÏ´Â ¿ªÇÒÀ» ´ã´çÇÑ´Ù. ¿ø°ÝÁö °ø°ÝÀÚµéÀº Ưº°È÷ Á¶ÀÛµÈ HTTP ¿äû(request)¸¦ ÀÌ Data Stub ÇÔ¼ö¿¡ º¸³»¾î ÀûÀýÈ÷ ¼±ÅÃµÈ µ¥ÀÌÅÍ °ªÀ» ÅëÇØ ¸Þ¸ð¸®ÀÇ heap ºÎºÐ¿¡ ¿À¹ö·±(Overrun)À» ¹ß»ý½ÃŲ´Ù. ÀÌ Ãë¾àÁ¡Àº À¥ ¼¹ö¿Í Ŭ¶óÀÌ¾ðÆ® ¸ðµÎ¿¡°Ô ¿µÇâÀ» ¹ÌÄ¥ ¼ö Àִµ¥, À¥ ¼¹öÀÇ °æ¿ì´Â °ø°ÝÀÚµéÀÌ À¥ ¼¹ö¿Í ¿¬°áÀ» ¼³Á¤ÇÑ ÈÄ Á¶ÀÛµÈ HTTP ¿äûÀ» º¸³¿À¸·Î½á ¹öÆÛ ¿À¹ö·±(overrun)À» ¹ß»ý½Ãų ¼ö ÀÖ´Ù. À¥ Ŭ¶óÀ̾ðÆ®ÀÇ °æ¿ì, RDS Data Stub°¡ ÇöÀçÀÇ ¸ðµç Internet Explorer ¿¡ žÀçµÇ¾î ÀÖ°í ÀÌ¿¡ ´ëÇÑ »ç¿ëÀ» Á¦ÇÑÇÒ ¼ö ÀÖ´Â ¿É¼Çµµ Á¦°øµÇÁö ¾Ê±â ¶§¹®¿¡ °ÅÀÇ ¸ðµç Ŭ¶óÀÌ¾ðÆ®µéÀÌ ÀÌ Ãë¾àÁ¡¿¡ Ãë¾àÇÒ ¼ö ÀÖ´Ù. °ø°ÝÀÚµéÀº ¾ÇÀÇÀûÀÎ À¥ ÆäÀÌÁö¸¦ À¥ ¼¹ö¿¡ ½É°Å³ª HTML ¸ÞÀÏÀ» ÅëÇØ »ç¿ëÀÚ¿¡°Ô Á÷Á¢ Àü´ÞÇÏ¿© ÆäÀÌÁö°¡ ¿¸± ¶§ ¹öÆÛ ¿À¹ö·±(overrun)À» ¹ß»ý½Ãų ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº MDAC 2.7 ¹öÀüÀÌ Å¾ÀçµÈ windows XP¿¡´Â ¿µÇâÀ» ÁÖÁö ¾Ê´Â´Ù.
* Ãë¾àÇÑ Ç÷§Æûµé : Microsoft Data Access Components (MDAC) 2.1 Microsoft Data Access Components (MDAC) 2.5 Microsoft Data Access Components (MDAC) 2.6 Microsoft Internet Explorer 5.01 Microsoft Internet Explorer 5.5 Microsoft Internet Explorer 6.0
* ¾Ë¸² : ÀÌ Ãë¾àÁ¡ Á¡°Ë Ç׸ñÀº msadcs.dll ÆÄÀÏÀÇ Á¸ÀçÀ¯¹«¸¸À» Á¡°ËÇϱ⠶§¹®¿¡ "False Positive"ÀÇ °¡´É¼ºÀÌ Á¸ÀçÇÑ´Ù.
* Âü°í »çÀÌÆ®: http://online.securityfocus.com/bid/6214 |
| ÇØ°áÃ¥ |
RDS ±â´ÉÀÌ ÇÊ¿äÇÏÁö ¾Ê´Ù¸é /msadc °¡»ó µð·ºÅ丮¸¦ À¥¼¹ö¿¡¼ Á¦°ÅÇØ¾ß ÇÑ´Ù.
-- ¶Ç´Â --
½Ã½ºÅÛ »óÀÇ RDS¿¡ ´ëÇÑ ¿¹Á¦ ÆäÀÌÁöµéÀ» Á¦°ÅÇÑ´Ù. Áï, %systemdrive%\program files\common files\system\msadc\samples µð·ºÅ丮¸¦ »èÁ¦ÇØ¾ß ÇÑ´Ù.
-- ¶Ç´Â --
ÀûÀýÇÑ ÆÐÄ¡(º¸¾È Hotfix Q329414)¸¦ ¼³Ä¡ÇØ¾ß ÇÑ´Ù. 1. http://download.cnet.com/Microsoft-Data-Access-Components-Security-Hotfix-for-Q329414/3000-2070_4-10736930.html À¥ ÆäÀÌÁö¸¦ ¿¬´Ù. 2. <Download> ¸¦ Ŭ¸¯ÇÑ´Ù. 3. ÄÄÇ»ÅÍ¿¡ ´Ù¿î¹ÞÀº ÈÄ ¹ÞÀº ÆÄÀÏÀ» ½ÇÇà½ÃŲ´Ù. 4. À¥ ¼¹öÀÇ °æ¿ì´Â ÆÐÄ¡ ¼³Ä¡ ÈÄ ÀçºÎÆÃÀÌ ÇÊ¿äÇÏ´Ù.
-- ¶Ç´Â --
http://microsoft-data-access-components-mdac.en.softonic.com/ À¥ »çÀÌÆ®¸¦ ÂüÁ¶ÇÏ¿© ÀÌ Ãë¾àÁ¡¿¡ ´ëÇØ ¿µÇâÀ» ¹ÞÁö ¾Ê´Â MDAC 2.7 ÀÌÈÄÀÇ ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇØ¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-1999-1011,CVE-2002-1142 (CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|