| Ãë¾àÁ¡ID |
21218 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
CGI |
| »ó¼¼¼³¸í |
ÇØ´ç Achievo ÅøÀº ÀÓÀÇÀÇ ÄÚµå ½ÇÇà °ø°Ý¿¡ Ãë¾àÇÏ´Ù. Achievo´Â ºñÁî´Ï½º ȯ°æÀ¸·Î °³¹ßµÈ À¥±â¹Ý ÇÁ·ÎÁ§Æ® °ü¸® ÅøÀÌ´Ù. ÀÌ ÅøÀÌ °¡Áö°í ÀÖ´Â Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ À¥¼¹öÀÇ ±ÇÇÑÀ¸·Î ÀÓÀÇÀÇ PHP Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ¹®Á¦´Â ÀÚ¹Ù ½ºÅ©¸³Æ® Äڵ带 »ý¼ºÇÏ´Â PHP ½ºÅ©¸³Æ®ÀÎ atk/javascript/class.atkdateattribute.js.php¿¡ Á¸ÀçÇÑ´Ù. ÀÌ ÆÄÀÏÀº ¼³Á¤ µ¥ÀÌÅÍ¿Í ÇÔ¼ö ¶óÀ̺귯¸®µéÀ» ·Îµå(load)Çϱâ À§ÇÑ 5°³ÀÇ include_once ¹®µéÀ» Æ÷ÇÔÇϰí ÀÖ´Ù. ¼³Á¤ µ¥ÀÌÅÍ¿Í ÇÔ¼ö ¶óÀ̺귯¸® ÆÄÀϵéÀÇ À§Ä¡´Â ¿Ü°ü»óÀ¸·Î´Â ½ºÅ©¸³Æ® ³»ÀÇ ¾îµð¿¡¼µµ ¼³Á¤µÇÁö ¾ÊÀº º¯¼öÀÎ $config_atkroot¿¡ ÀÇÇØ ¼³Á¤µÈ´Ù. À̰ÍÀº °ø°ÝÀÚ°¡ $config_atkroot¸¦ GET/POST/COOKIE º¯¼ö·Î½á ¸í½ÃÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. °ø°ÝÀÚ´Â ÀÓÀÇÀÇ À¥¼¹ö »óÀÇ ÅØ½ºÆ® ÆÄÀÏÀ» ¿ÀÇÂÇÒ ¼ö ÀÖµµ·Ï ¼¹ö¿¡°Ô Áö½ÃÇϰí PHP ½ºÅ©¸³Æ®·Î½á ±× ÆÄÀÏÀ» ¹ø¿ªÇÏ°Ô ÇÒ ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â ¼¹ö°¡ ¼³Á¤ÆÄÀÏÀ̳ª ÆÐ½º¿öµå ÆÄÀϵéÀ» ÀÐ¾î ³»°Å³ª µ¥ÀÌÅͺ£À̽º ÁúÀǸ¦ ½ÇÇà½ÃŰ°Å³ª ½ÉÁö¾î´Â À¥¼¹öÀÇ ±ÇÇÑÀ¸·Î ÆÄÀϵéÀ» »èÁ¦ÇÏ´Â µîÀÇ ÀÏÀ» Çϵµ·Ï ÇÏ´Â ³»¿ëÀ¸·Î ÅØ½ºÆ® ÆÄÀÏ¿¡ ÀÓÀÇÀÇ Äڵ带 »ðÀÔÇÒ ¼ö ÀÖ´Ù.
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Achievo 0.8.1 Achievo 0.8.0 Achievo 0.8.0 RC2 Achievo 0.8.0 RC1
* Âü°í »çÀÌÆ®: http://www.achievo.org/ http://www.iss.net/security_center/static/9947.php |
| ÇØ°áÃ¥ |
´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ Achievo 0.8.2 ÀÌ»óÀÇ ¹öÀüÀ» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù: http://www.achievo.org/download/
Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î´Â atk/javascript/class.atkdateattribute.js.php ÆÄÀÏÀÇ ¸Ç ¾ÕºÎºÐ¿¡ ÀÖ´Â include_once ¹®Àåµé¿¡ ÀÖ´Â $config_atkroot ·ÎÀÇ ReferenceµéÀ» Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2002-1435 (CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|