English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21400
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í phpBBÀÇ ¹öÀü¿¡ µû¸£¸é ÇØ´ç phpBB ¼ÒÇÁÆ®¿þ¾î¿¡´Â login form¿¡ ÀÖ´Â ´ÙÁßÀÇ ÀԷ Ÿ´ç¼º °Ë»ç Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÑ´Ù. phpBB´Â °Ô½ÃÆÇ(bulletin board)À» À§ÇÑ ¿ÀÇ ¼Ò½º ¼ÒÇÁÆ®¿þ¾î ÆÐŰÁö·Î½á µ¥ÀÌÅͺ£À̽º·Î´Â MySQL, MS-SQL, PostgreSQL, Access/ODBC µîÀ» »ç¿ëÇÑ´Ù. phpBB 2.0.9 ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÀ½°ú °°Àº login form¿¡ ÀÖ´Â ´ÙÁßÀÇ ÀԷ Ÿ´ç¼º °Ë»ç Ãë¾àÁ¡µé¿¡ ¿µÇâÀ» ¹Þ´Â´Ù:

ù¹øÂ° ¹®Á¦´Â login form¿¡ ÀÖ´Â Cross-Site Scripting ¹®Á¦ÀÌ´Ù. 'username' Çʵå´Â µ¿Àû ÄÜÅÙÆ®¿¡ ÀÖ´Â ¼ö¿ëÇϱâ Àü¿¡ ÀûÀýÇÏ°Ô ÀԷ Ÿ´ç¼º °Ë»ç¸¦ ÇÏÁö ¾Ê´Â´Ù. À̰ÍÀº Cross-Site Scripting °ø°Ýµé¿¡ ÀÌ¿ëµÉ ¼ö ÀÖ´Ù.
µÎ¹øÂ° ¹®Á¦µµ login form¿¡ ÀÖ´Â µ¿ÀÏÇÑ 'username' Çʵ忡 ¿µÇâÀ» ¹Þ´Â´Ù. ÀÌ Çʵå´Â ÀûÀýÇÑ ÀԷ Ÿ´ç¼º °Ë»ç¸¦ °ÅÄ¡Áö ¾ÊÀº ä SQL ÁúÀÇ¿¡ »ç¿ëµÈ´Ù. À̰ÍÀº SQL injection °ø°Ýµé¿¡ ÀÌ¿ëµÉ ¼ö ÀÖ´Ù.

°ø°ÝÀÚ´Â ÀÌ ¹®Á¦µéÀ» ½Å·Ú¼º ÀÖ´Â »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú¿¡¼­ ÀÓÀÇÀÇ Å¬¶óÀÌ¾ðÆ® »çÀ̵åÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϰí ÀÓÀÇÀÇ SQL ¹®µéÀ» SQL ÁúÀÇ¿¡ »ðÀÔÇÏ´Â µ¥ µµ¿ëÇÒ ¼ö ÀÖ´Ù. À̰ÍÀº ÀáÀçÀûÀ¸·Î ÄíŰ(Cookie) ±â¹ÝÀÇ ÀÎÁõ ½Å¿ëÁ¤º¸ÀÇ Å»Ãë, ¹Î°¨ÇÑ Á¤º¸ÀÇ Å»Ã볪 ȤÀº µ¥ÀÌÅÍÀÇ ÆÄ±« µîµîÀÇ °ø°Ýµé¿¡ µµ¿ë´çÇÒ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ phpBBÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
phpBB Group, phpBB 2.0.9 ÀÌÇÏÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ phpBB À¥ »çÀÌÆ®ÀÎ http://www.phpbb.com/index.php ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â phpBBÀÇ °¡Àå ÃֽйöÀü(2.0.10 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL 11716 (SecurityFocus)
°ü·Ã URL (ISS)