| Ãë¾àÁ¡ID |
21400 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
CGI |
| »ó¼¼¼³¸í |
phpBBÀÇ ¹öÀü¿¡ µû¸£¸é ÇØ´ç phpBB ¼ÒÇÁÆ®¿þ¾î¿¡´Â login form¿¡ ÀÖ´Â ´ÙÁßÀÇ ÀԷ Ÿ´ç¼º °Ë»ç Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. phpBB´Â °Ô½ÃÆÇ(bulletin board)À» À§ÇÑ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î ÆÐŰÁö·Î½á µ¥ÀÌÅͺ£À̽º·Î´Â MySQL, MS-SQL, PostgreSQL, Access/ODBC µîÀ» »ç¿ëÇÑ´Ù. phpBB 2.0.9 ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÀ½°ú °°Àº login form¿¡ ÀÖ´Â ´ÙÁßÀÇ ÀԷ Ÿ´ç¼º °Ë»ç Ãë¾àÁ¡µé¿¡ ¿µÇâÀ» ¹Þ´Â´Ù:
ù¹øÂ° ¹®Á¦´Â login form¿¡ ÀÖ´Â Cross-Site Scripting ¹®Á¦ÀÌ´Ù. 'username' Çʵå´Â µ¿Àû ÄÜÅÙÆ®¿¡ ÀÖ´Â ¼ö¿ëÇϱâ Àü¿¡ ÀûÀýÇÏ°Ô ÀԷ Ÿ´ç¼º °Ë»ç¸¦ ÇÏÁö ¾Ê´Â´Ù. À̰ÍÀº Cross-Site Scripting °ø°Ýµé¿¡ ÀÌ¿ëµÉ ¼ö ÀÖ´Ù. µÎ¹øÂ° ¹®Á¦µµ login form¿¡ ÀÖ´Â µ¿ÀÏÇÑ 'username' Çʵ忡 ¿µÇâÀ» ¹Þ´Â´Ù. ÀÌ Çʵå´Â ÀûÀýÇÑ ÀԷ Ÿ´ç¼º °Ë»ç¸¦ °ÅÄ¡Áö ¾ÊÀº ä SQL ÁúÀÇ¿¡ »ç¿ëµÈ´Ù. À̰ÍÀº SQL injection °ø°Ýµé¿¡ ÀÌ¿ëµÉ ¼ö ÀÖ´Ù.
°ø°ÝÀÚ´Â ÀÌ ¹®Á¦µéÀ» ½Å·Ú¼º ÀÖ´Â »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú¿¡¼ ÀÓÀÇÀÇ Å¬¶óÀÌ¾ðÆ® »çÀ̵åÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϰí ÀÓÀÇÀÇ SQL ¹®µéÀ» SQL ÁúÀÇ¿¡ »ðÀÔÇÏ´Â µ¥ µµ¿ëÇÒ ¼ö ÀÖ´Ù. À̰ÍÀº ÀáÀçÀûÀ¸·Î ÄíŰ(Cookie) ±â¹ÝÀÇ ÀÎÁõ ½Å¿ëÁ¤º¸ÀÇ Å»Ãë, ¹Î°¨ÇÑ Á¤º¸ÀÇ Å»Ã볪 ȤÀº µ¥ÀÌÅÍÀÇ ÆÄ±« µîµîÀÇ °ø°Ýµé¿¡ µµ¿ë´çÇÒ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹ö »ó¿¡ ¼³Ä¡µÈ phpBBÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: phpBB Group, phpBB 2.0.9 ÀÌÇÏÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
| ÇØ°áÃ¥ |
phpBB À¥ »çÀÌÆ®ÀÎ http://www.phpbb.com/index.php ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â phpBBÀÇ °¡Àå ÃֽйöÀü(2.0.10 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
| °ü·Ã URL |
(CVE) |
| °ü·Ã URL |
11716 (SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|