English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21550
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç PostNuke ¼ÒÇÁÆ®¿þ¾î´Â ´ÙÁßÀÇ ÀÔ·Â °ËÁõ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. Francisco Burzi ¿¡ ÀÇÇØ °³¹ßµÈ PostNuke´Â ¹«·á·Î »ç¿ë °¡´ÉÇÑ °ø°³ ¼Ò½º PHP ±â¹ÝÀÇ ÄÁÅÙÃ÷ °ü¸® ½Ã½ºÅÛ (CMS)ÀÌ´Ù. PostNuke 0.760-RC3 ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ ÀÔ·Â °ËÁõ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀڵ鿡 ÀÇÇØ Cross-Site Scripting°ú SQL ÁÖÀÔ °ø°ÝµéÀ» ¼öÇàÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

1) 'user.php' ½ºÅ©¸³Æ®¿¡ ÀÖ´Â 'op' Àμö¿Í 'admin.php' ½ºÅ©¸³Æ®ÀÇ 'module' Àμö·Î °Ç³×Áø ÀÔ·ÂÀº »ç¿ëÀڵ鿡°Ô ¹ÝȯµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â Ãë¾àÇÑ »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼­ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
2) 'modules.php' ½ºÅ©¸³Æ®¿¡ ÀÖ´Â 'sid' Àμö·Î °Ç³×Áø ÀÔ·ÂÀº SQL ÁúÀÇ·Î »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â ÀÓÀÇÀÇ SQL Äڵ带 ÁÖÀÔÇÔÀ¸·Î½á SQL ÁúÀǵéÀ» Á¶ÀÛÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/14868/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Francisco Burzi, PostNuke 0.760 RC3 ÀÌÇÏÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ http://webscripts.softpedia.com/script/Portal-Systems/PostNuke-532.html ¿¡¼­ ¹®Á¦°¡ ÇØ°áµÈ ¹öÀüÀÌ ´Ù¿î·Îµå°¡ °¡´ÉÇÏÁö¸¸ PostNuke´Â ´õ ÀÌ»ó Áö¿øµÇÁö ¾Ê´Â´Ù. º¸¾ÈÀ» À§ÇØ ´Ù¸¥ ¼Ö·ç¼ÇÀ¸·Î ´ëüÇÒ °ÍÀ» ±Ç°íÇÑ´Ù.
°ü·Ã URL CVE-2005-1048,CVE-2005-1049,CVE-2005-1050 (CVE)
°ü·Ã URL 13075,13076,13077 (SecurityFocus)
°ü·Ã URL 20018,20019 (ISS)