Ãë¾àÁ¡ID |
21617 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç PostNuke ¼ÒÇÁÆ®¿þ¾î´Â ´ÙÁßÀÇ ½ºÅ©¸³Æ®µé¿¡ ÀÖ´Â ´ÙÁßÀÇ Ãë¾àÁ¡µé(2)¿¡ Ãë¾àÇÏ´Ù. Francisco Burzi ¿¡ ÀÇÇØ °³¹ßµÈ PostNuke´Â ¹«·á·Î »ç¿ë °¡´ÉÇÑ °ø°³ ¼Ò½º PHP ±â¹ÝÀÇ ÄÁÅÙÃ÷ °ü¸® ½Ã½ºÅÛ (CMS)ÀÌ´Ù. PostNuke 0.760-RC4a ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÀ½°ú °°Àº ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù:
1) ´ÙÁßÀÇ ¿ø°Ý ÄÚµå ÁÖÀÔ Ãë¾àÁ¡µé: ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡µéÀ» µµ¿ëÇÏ¿© ¿µÇâÀ» ¹Þ´Â È£½ºÆ® »ó¿¡ ÀÖ´Â ÀÓÀÇÀÇ ÆÄÀϵéÀ» ÀÐ¾î °¡°Å³ª ȤÀº ÀÓÀÇÀÇ PHP Äڵ带 ÁÖÀÔ½Ãų ¼ö ÀÖ´Ù. 2) ´ÙÁßÀÇ SQL ÁÖÀÔ Ãë¾àÁ¡µé: ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡µéÀ» µµ¿ëÇÏ¿© PostNuke¿¡ ÀÇÇØ »ç¿ëµÇ´Â µ¥ÀÌÅͺ£À̽º¿¡ »ç¿ëÀÚ Á¤º¸¸¦ Ãß°¡, ¼öÁ¤, ȤÀº »èÁ¦ÇÒ ¼ö ÀÖ´Ù. 3) ´ÙÁßÀÇ Cross-Site Scripting Ãë¾àÁ¡µé: ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡µéÀ» µµ¿ëÇÏ¿© ÄíÅ° ±â¹ÝÀÇ ÀÎÁõ ½Å¿ëÁ¤º¸¸¦ »©³»´Â °Í°ú °°Àº ¿©·¯°¡Áö °ø°ÝµéÀ» ¼öÇàÇÒ ¼ö ÀÖ´Ù. 4) ´ÙÁßÀÇ °æ·Î¸í ³ëÃâ Ãë¾àÁ¡µé: ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ´Ù¼öÀÇ ½ºÅ©¸³Æ®µé¿¡ Àß Á¶ÀÛµÈ HTTP ¿äûÀ» º¸³» ¼¹ö°¡ PostNukeÀÇ ¿ÏÀüÇÑ ¼³Ä¡ °æ·Î¸íÀ» Æ÷ÇÔÇÑ ¿¡·¯ ¸Þ½ÃÁö¸¦ ¹ÝȯÇϵµ·Ï ÇÒ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://archives.neohapsis.com/archives/bugtraq/2005-05/0254.html http://archives.neohapsis.com/archives/bugtraq/2005-05/0255.html http://archives.neohapsis.com/archives/bugtraq/2005-05/0256.html http://archives.neohapsis.com/archives/fulldisclosure/2005-05/0364.html
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Francisco Burzi, PostNuke 0.760-RC4a ÀÌÇÏÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
PostNuke´Â ´õ ÀÌ»ó Áö¿øµÇÁö ¾Ê´Â´Ù. ´Ù¸¥ ¼Ö·ç¼ÇÀ¸·Î ´ëüÇÒ °ÍÀ» ±Ç°íÇÑ´Ù. |
°ü·Ã URL |
CVE-2005-1621,CVE-2005-1694,CVE-2005-1695,CVE-2005-1696,CVE-2005-1697,CVE-2005-1698,CVE-2005-1699,CVE-2005-1700,CVE-2005-1777,CVE-2005-1778 (CVE) |
°ü·Ã URL |
13706,13789 (SecurityFocus) |
°ü·Ã URL |
20600,20694,20695,20696,20697,20699,20702 (ISS) |
|