| Ãë¾àÁ¡ID |
21240 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
CGI |
| »ó¼¼¼³¸í |
ÇØ´ç Bugzilla ¹ö±× ÃßÀû ½Ã½ºÅÛÀÇ ¹öÀü¿¡ µû¸£¸é ´Ù¾çÇÑ Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. Mozilla project¿¡ ÀÇÇØ °³¹ßµÈ Bugzilla´Â °¢Á¾ ¹ö±×µéÀ» ÇÒ´çÇÏ°í ¸®Æ÷ÆÃÇϱâ À§ÇÑ "bug-tracking" ½Ã½ºÅÛÀ¸·Î¼ ¿ÀÇ ¼Ò½º¿¡ ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖ´Ù. ÀÌ Bugzilla ½Ã½ºÅÛ¿¡´Â ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ ÀÓÀÇÀÇ ¸í·ÉÀ» ½ÇÇàÇϰųª ½Ã½ºÅÛ¿¡ ´ëÇÑ ºñ¾È°¡µÈ Á¢±ÙÀ» Çã¿ëÇÒ ¼ö ÀÖ´Â ´ÙÀ½°ú °°Àº ´Ù¾çÇÑ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. 1. À߸øµÈ ±ÇÇÑ ¼³Á¤: µðÆúÆ®·Î Bugzilla ½Ã½ºÅÛÀ» À§ÇÑ data collection ½ºÅ©¸³Æ®´Â data/mining µð·ºÅ丮¿¡ ¸ðµç »ç¿ëÀÚ°¡ ¾µ ¼ö ÀÖ´Â ±ÇÇÑ(world-writable)À» ¼³Á¤ÇÑ´Ù. ÀÌ·Î ÀÎÇÏ¿©, ½Ã½ºÅÛÀÇ ·ÎÄà °ø°ÝÀÚµéÀº ÀÓÀÇ·Î µ¥ÀÌÅ͸¦ Á¶ÀÛÇϰųª »èÁ¦ÇÒ ¼ö ÀÖ´Ù. 2. .htaccess ½ºÅ©¸³Æ® °áÇÔ: Bugzilla ÀÇ µðÆúÆ® ½ºÆ®¸³Æ® .htaccess ´Â ÅØ½ºÆ® ÆíÁý±â¸¦ ÅëÇØ¼ »ý¼ºµÈ ·ÎÄà ¼³Á¤(localconfig) ÆÄÀÏ¿¡ ´ëÇÑ ¹é¾÷ ÀڷḦ ÀûÀýÈ÷ º¸È£ÇÏÁö ¸øÇÑ´Ù. ÀÌ·Î ÀÎÇÏ¿©, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ¹é¾÷ ÆÄÀÏÀ» Á÷Á¢ Á¢±ÙÇØ¼ µ¥ÀÌÅͺ£À̽º ÆÐ½º¿öµå¸¦ ȹµæÇÒ ¼ö ÀÖ´Ù. 3. Cross-Sites Scripting: Bugzilla ´Â "quips" Ư¼ºÀÌ Çã¿ëµÈ °æ¿ì, À̸¦ ÅëÇÑ »ç¿ëÀÚÀÇ ÀÔ·ÂÀ» ÀûÀýÈ÷ ÇÊÅ͸µÇÏÁö ¸øÇÑ´Ù. ±×·¯¹Ç·Î, ¿ø°ÝÁö °ø°ÝÀÚµéÀº À̸¦ ÅëÇØ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ À¥¿¡ »ðÀÔÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¸¦ ÅëÇØ¼ ½ÇÇàÇÒ ¼ö ÀÖ´Â Cross-Site Scripting °ø°ÝÀ» ¼öÇàÇÒ ¼ö ÀÖ´Ù. 4. bugzilla_email_append.pl ½ºÅ©¸³Æ® °áÇÔ: bugzilla_email_append.pl ½ºÅ©¸³Æ®ÀÇ °áÇÔÀ¸·Î ÀÎÇÏ¿©, ¿ø°ÝÁö °ø°ÝÀÚµéÀº bugzilla µ¥ÀÌÅͺ£À̽º¿¡ ¾ÇÀÇÀûÀ¸·Î Á¶ÀÛµÈ ¿£Æ®¸®(command)¸¦ »ðÀÔÇÒ ¼ö ÀÖ´Ù. »ðÀÔµÈ ¿£Æ®¸®´Â ½ºÅ©¸³Æ®¸¦ ÅëÇØ¼ ½Ã½ºÅÛ¿¡ Àü´ÞµÇ¾î ½Ã½ºÅÛ »ó¿¡¼ ½ÇÇàµÉ ¼ö ÀÖ´Ù. 5. SQL Injection: Bugzilla ´Â »õ·Î¿î °èÁ¤ÀÌ »ý¼ºµÉ ¶§, E-Mail ÁÖ¼Ò¿¡ ÀԷµǴ ´ÜÀÏ ÀοëºÎÈ£(')¸¦ ÀûÀýÈ÷ ÇÊÅ͸µ ÇÏÁö ¸øÇÑ´Ù. ÀÌ·Î ÀÎÇÏ¿©, ¿ø°ÝÁö °ø°ÝÀÚµéÀº ÈÄÀ§ µ¥ÀÌÅͺ£À̽º(backend database)³»ÀÇ µ¥ÀÌÅÍ¿¡ ´ëÇØ Ãß°¡, º¯°æ, »èÁ¦ µîÀÇ ÇàÀ§¸¦ ÇÒ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ Bugzilla ½Ã½ºÅÛÀÇ ¹öÀüÁ¤º¸ ¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://marc.theaimsgroup.com/?l=bugtraq&m=104154319200399&w=2 http://www.debian.org/security/2003/dsa-230 http://bugzilla.mozilla.org/show_bug.cgi?id=183188 http://bugzilla.mozilla.org/show_bug.cgi?id=186383
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Bugzilla 2.14.X Bugzilla 2.16.X Bugzilla 2.17.3 ÀÌÀü ¹öÀüµé Bugzilla 2.10 ÀÌÇÏ |
| ÇØ°áÃ¥ |
Mozilla À¥ »çÀÌÆ® http://www.bugzilla.org/download/ ¸¦ ÂüÁ¶ÇÏ¿© Bugzilla ¹öÀü 2.14.5, 2.16.2, ¶Ç´Â 2.17.3 À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2002-1198,CVE-2002-1197,CVE-2003-0012,CVE-2003-0013 (CVE) |
| °ü·Ã URL |
4964,6501,6502,6257,5844,5842 (SecurityFocus) |
| °ü·Ã URL |
10970,10707,10234,10235 (ISS) |
|