English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21218
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç Achievo ÅøÀº ÀÓÀÇÀÇ ÄÚµå ½ÇÇà °ø°Ý¿¡ Ãë¾àÇÏ´Ù.
Achievo´Â ºñÁî´Ï½º ȯ°æÀ¸·Î °³¹ßµÈ À¥±â¹Ý ÇÁ·ÎÁ§Æ® °ü¸® ÅøÀÌ´Ù. ÀÌ ÅøÀÌ °¡Áö°í ÀÖ´Â Ãë¾àÁ¡Àº °ø°ÝÀÚ°¡ À¥¼­¹öÀÇ ±ÇÇÑÀ¸·Î ÀÓÀÇÀÇ PHP Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
¹®Á¦´Â ÀÚ¹Ù ½ºÅ©¸³Æ® Äڵ带 »ý¼ºÇÏ´Â PHP ½ºÅ©¸³Æ®ÀÎ atk/javascript/class.atkdateattribute.js.php¿¡ Á¸ÀçÇÑ´Ù. ÀÌ ÆÄÀÏÀº ¼³Á¤ µ¥ÀÌÅÍ¿Í ÇÔ¼ö ¶óÀ̺귯¸®µéÀ» ·Îµå(load)Çϱâ À§ÇÑ 5°³ÀÇ include_once ¹®µéÀ» Æ÷ÇÔÇϰí ÀÖ´Ù. ¼³Á¤ µ¥ÀÌÅÍ¿Í ÇÔ¼ö ¶óÀ̺귯¸® ÆÄÀϵéÀÇ À§Ä¡´Â ¿Ü°ü»óÀ¸·Î´Â ½ºÅ©¸³Æ® ³»ÀÇ ¾îµð¿¡¼­µµ ¼³Á¤µÇÁö ¾ÊÀº º¯¼öÀÎ $config_atkroot¿¡ ÀÇÇØ ¼³Á¤µÈ´Ù.
À̰ÍÀº °ø°ÝÀÚ°¡ $config_atkroot¸¦ GET/POST/COOKIE º¯¼ö·Î½á ¸í½ÃÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. °ø°ÝÀÚ´Â ÀÓÀÇÀÇ À¥¼­¹ö »óÀÇ ÅØ½ºÆ® ÆÄÀÏÀ» ¿ÀÇÂÇÒ ¼ö ÀÖµµ·Ï ¼­¹ö¿¡°Ô Áö½ÃÇϰí PHP ½ºÅ©¸³Æ®·Î½á ±× ÆÄÀÏÀ» ¹ø¿ªÇÏ°Ô ÇÒ ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â ¼­¹ö°¡ ¼³Á¤ÆÄÀÏÀ̳ª ÆÐ½º¿öµå ÆÄÀϵéÀ» ÀÐ¾î ³»°Å³ª µ¥ÀÌÅͺ£À̽º ÁúÀǸ¦ ½ÇÇà½ÃŰ°Å³ª ½ÉÁö¾î´Â À¥¼­¹öÀÇ ±ÇÇÑÀ¸·Î ÆÄÀϵéÀ» »èÁ¦ÇÏ´Â µîÀÇ ÀÏÀ» Çϵµ·Ï ÇÏ´Â ³»¿ëÀ¸·Î ÅØ½ºÆ® ÆÄÀÏ¿¡ ÀÓÀÇÀÇ Äڵ带 »ðÀÔÇÒ ¼ö ÀÖ´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Achievo 0.8.1
Achievo 0.8.0
Achievo 0.8.0 RC2
Achievo 0.8.0 RC1

* Âü°í »çÀÌÆ®:
http://www.achievo.org/
http://www.iss.net/security_center/static/9947.php
ÇØ°áÃ¥ ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ Achievo 0.8.2 ÀÌ»óÀÇ ¹öÀüÀ» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.achievo.org/download/

Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î´Â atk/javascript/class.atkdateattribute.js.php ÆÄÀÏÀÇ ¸Ç ¾ÕºÎºÐ¿¡ ÀÖ´Â include_once ¹®Àåµé¿¡ ÀÖ´Â $config_atkroot ·ÎÀÇ ReferenceµéÀ» Á¦°ÅÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2002-1435 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)