| Ãë¾àÁ¡ID |
21220 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
CGI |
| »ó¼¼¼³¸í |
ÇØ´ç Sambar À¥¼¹ö´Â CGI µð·ºÅ丮 ³»¿¡ HELLO.BAT, ECHO.BAT ÆÄÀÏÀÌ Á¸ÀçÇÑ´Ù. Sambar ¼¹ö´Â À©µµ¿ìÁî ȯ°æ¿¡¼ »ç¿ëÇϵµ·Ï Á¦ÀÛµÈ ¸ÖƼ¾²·¹µå ¹æ½ÄÀÇ HTTP, FTP, Proxy ¼¹öÀÌ´Ù. Sambar ¼¹ö´Â µðÆúÆ® ¼³Ä¡½Ã CGI µð·ºÅ丮 ³»¿¡ µÎ °³ÀÇ ¹èÄ¡ ÆÄÀÏÀÎ HELLO.BAT, ECHO.BATÀÌ ÀÚµ¿À¸·Î À§Ä¡ÇÏ°Ô µÈ´Ù. ÀÌ ¹èÄ¡ ÆÄÀϵéÀº ´ÜÁö "echo" ¸í·É¸¸À» °¡Áø ´Ü¼øÇÑ ÆÄÀϵéÀÌ´Ù. ±×·¯³ª, ÀÌµé µÎ °³ÀÇ ÆÄÀϰú °°Àº .BAT ÆÄÀϵéÀº ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ À¥ ¼¹ö ±ÇÇÑÀ¸·Î ÀÓÀÇÀÇ ¸í·É¾î ½ÇÇàÇϵµ·Ï Çã¿ëÇÏ´Â µîÀÇ ¸¹Àº ¹®Á¦¸¦ ÀÏÀ¸Å²´Ù. DOS ¹èÄ¡ ½ºÅ©¸³Æ®(*.BAT)´Â ÀϹÝÀûÀ¸·Î º¸¾È »óÀÇ À§ÇèÀÌ µÉ ¼ö ÀÖÀ¸¹Ç·Î µÇµµ·ÏÀ̸é ÇÇÇÏ´Â °Ô ÁÁ´Ù. ÀÌ Ãë¾àÁ¡Àº Windows NT ¶Ç´Â Windows 2000¿¡¼ µ¿ÀÛÇÏ´Â Sambar ¼¹ö¿¡¸¸ ¿µÇâÀ» ÁØ´Ù.
¿¹¸¦ µé¾î, ´ÙÀ½°ú °°ÀÌ ¿äûÇÒ °æ¿ì, C µå¶óÀÌºê ³»ÀÇ ¸ðµç µð·ºÅ丮¸¦ º¸¿©ÁÙ °ÍÀÌ´Ù.
http://target_host/cgi-bin/hello.bar?&dir+c:\
* ¾Ë¸² : ÀÌ Ãë¾àÁ¡ Á¡°Ë Ç׸ñÀº À§ÀÇ ¹èÄ¡ ÆÄÀϵéÀÌ CGI µð·ºÅ丮 ³»¿¡ Á¸ÀçÇÏ´ÂÁöÀÇ ¿©ºÎ¸¸À» Á¡°ËÇÑ´Ù.
* Âü°í »çÀÌÆ®: http://www.securityfocus.com/bid/1002 http://www.iss.net/security_center/static/3999.php
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Web Server |
| ÇØ°áÃ¥ |
cgi-bin µð·ºÅ丮·ÎºÎÅÍ echo.bat, hello.bat ¸¦ Æ÷ÇÔÇÑ ¸ðµç ¹èÄ¡ ÆÄÀÏ(*.bat)µéÀ» Á¦°ÅÇØ¾ß ÇÑ´Ù.
-- ¶Ç´Â --
¹èÄ¡ ÆÄÀϵéÀ» µðÆúÆ®·Î ´õ ÀÌ»ó Á¦°øÇÏÁö ¾Ê´Â Sambar ¹öÀü 4.2 º£Å¸ 8 ÀÌ»óÀÇ ¹öÀüÀ¸·Î ¾÷±×·¹À̵åÇÏ¿©¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2000-0213 (CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|