English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21240
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç Bugzilla ¹ö±× ÃßÀû ½Ã½ºÅÛÀÇ ¹öÀü¿¡ µû¸£¸é ´Ù¾çÇÑ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù.
Mozilla project¿¡ ÀÇÇØ °³¹ßµÈ Bugzilla´Â °¢Á¾ ¹ö±×µéÀ» ÇÒ´çÇÏ°í ¸®Æ÷ÆÃÇϱâ À§ÇÑ "bug-tracking" ½Ã½ºÅÛÀ¸·Î¼­ ¿ÀÇ ¼Ò½º¿¡ ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖ´Ù. ÀÌ Bugzilla ½Ã½ºÅÛ¿¡´Â ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ ÀÓÀÇÀÇ ¸í·ÉÀ» ½ÇÇàÇϰųª ½Ã½ºÅÛ¿¡ ´ëÇÑ ºñ¾È°¡µÈ Á¢±ÙÀ» Çã¿ëÇÒ ¼ö ÀÖ´Â ´ÙÀ½°ú °°Àº ´Ù¾çÇÑ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù.

1. À߸øµÈ ±ÇÇÑ ¼³Á¤: µðÆúÆ®·Î Bugzilla ½Ã½ºÅÛÀ» À§ÇÑ data collection ½ºÅ©¸³Æ®´Â data/mining µð·ºÅ丮¿¡ ¸ðµç »ç¿ëÀÚ°¡ ¾µ ¼ö ÀÖ´Â ±ÇÇÑ(world-writable)À» ¼³Á¤ÇÑ´Ù. ÀÌ·Î ÀÎÇÏ¿©, ½Ã½ºÅÛÀÇ ·ÎÄà °ø°ÝÀÚµéÀº ÀÓÀÇ·Î µ¥ÀÌÅ͸¦ Á¶ÀÛÇϰųª »èÁ¦ÇÒ ¼ö ÀÖ´Ù.
2. .htaccess ½ºÅ©¸³Æ® °áÇÔ: Bugzilla ÀÇ µðÆúÆ® ½ºÆ®¸³Æ® .htaccess ´Â ÅØ½ºÆ® ÆíÁý±â¸¦ ÅëÇØ¼­ »ý¼ºµÈ ·ÎÄà ¼³Á¤(localconfig) ÆÄÀÏ¿¡ ´ëÇÑ ¹é¾÷ ÀڷḦ ÀûÀýÈ÷ º¸È£ÇÏÁö ¸øÇÑ´Ù. ÀÌ·Î ÀÎÇÏ¿©, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¹é¾÷ ÆÄÀÏÀ» Á÷Á¢ Á¢±ÙÇØ¼­ µ¥ÀÌÅͺ£À̽º ÆÐ½º¿öµå¸¦ ȹµæÇÒ ¼ö ÀÖ´Ù.
3. Cross-Sites Scripting: Bugzilla ´Â "quips" Ư¼ºÀÌ Çã¿ëµÈ °æ¿ì, À̸¦ ÅëÇÑ »ç¿ëÀÚÀÇ ÀÔ·ÂÀ» ÀûÀýÈ÷ ÇÊÅ͸µÇÏÁö ¸øÇÑ´Ù. ±×·¯¹Ç·Î, ¿ø°ÝÁö °ø°ÝÀÚµéÀº À̸¦ ÅëÇØ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ À¥¿¡ »ðÀÔÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¸¦ ÅëÇØ¼­ ½ÇÇàÇÒ ¼ö ÀÖ´Â Cross-Site Scripting °ø°ÝÀ» ¼öÇàÇÒ ¼ö ÀÖ´Ù.
4. bugzilla_email_append.pl ½ºÅ©¸³Æ® °áÇÔ: bugzilla_email_append.pl ½ºÅ©¸³Æ®ÀÇ °áÇÔÀ¸·Î ÀÎÇÏ¿©, ¿ø°ÝÁö °ø°ÝÀÚµéÀº bugzilla µ¥ÀÌÅͺ£À̽º¿¡ ¾ÇÀÇÀûÀ¸·Î Á¶ÀÛµÈ ¿£Æ®¸®(command)¸¦ »ðÀÔÇÒ ¼ö ÀÖ´Ù. »ðÀÔµÈ ¿£Æ®¸®´Â ½ºÅ©¸³Æ®¸¦ ÅëÇØ¼­ ½Ã½ºÅÛ¿¡ Àü´ÞµÇ¾î ½Ã½ºÅÛ »ó¿¡¼­ ½ÇÇàµÉ ¼ö ÀÖ´Ù.
5. SQL Injection: Bugzilla ´Â »õ·Î¿î °èÁ¤ÀÌ »ý¼ºµÉ ¶§, E-Mail ÁÖ¼Ò¿¡ ÀԷµǴ ´ÜÀÏ ÀοëºÎÈ£(')¸¦ ÀûÀýÈ÷ ÇÊÅ͸µ ÇÏÁö ¸øÇÑ´Ù. ÀÌ·Î ÀÎÇÏ¿©, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ÈÄÀ§ µ¥ÀÌÅͺ£À̽º(backend database)³»ÀÇ µ¥ÀÌÅÍ¿¡ ´ëÇØ Ãß°¡, º¯°æ, »èÁ¦ µîÀÇ ÇàÀ§¸¦ ÇÒ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ Bugzilla ½Ã½ºÅÛÀÇ ¹öÀüÁ¤º¸ ¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://marc.theaimsgroup.com/?l=bugtraq&m=104154319200399&w=2
http://www.debian.org/security/2003/dsa-230
http://bugzilla.mozilla.org/show_bug.cgi?id=183188
http://bugzilla.mozilla.org/show_bug.cgi?id=186383

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Bugzilla 2.14.X
Bugzilla 2.16.X
Bugzilla 2.17.3 ÀÌÀü ¹öÀüµé
Bugzilla 2.10 ÀÌÇÏ
ÇØ°áÃ¥ Mozilla À¥ »çÀÌÆ® http://www.bugzilla.org/download/ ¸¦ ÂüÁ¶ÇÏ¿© Bugzilla ¹öÀü 2.14.5, 2.16.2, ¶Ç´Â 2.17.3 À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2002-1198,CVE-2002-1197,CVE-2003-0012,CVE-2003-0013 (CVE)
°ü·Ã URL 4964,6501,6502,6257,5844,5842 (SecurityFocus)
°ü·Ã URL 10970,10707,10234,10235 (ISS)