Ãë¾àÁ¡ID |
21645 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç phpWebSite ¼ÒÇÁÆ®¿þ¾î´Â ¹öÀü 0.10.1 ÀÌÇÏÀÇ ¹öÀüµé¿¡ Á¸ÀçÇÏ´Â ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. phpWebSite´Â PHP·Î Á¦ÀÛµÈ °ø°³ ¼Ò½º ±â¹ÝÀÇ À¥ »çÀÌÆ® ÄÁÅÙÃ÷ °ü¸® ½Ã½ºÅÛ(CMS)À» Á¦°øÇØ ÁØ´Ù. phpWebSite 0.10.1 ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÀ½°ú °°Àº ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù:
1) ´ÙÁßÀÇ SQL ÁÖÀÔ Ãë¾àÁ¡µé: "index.php" ½ºÅ©¸³Æ®ÀÇ "module" ±×¸®°í "mod" Àμöµé·Î °Ç³×Áø ÀÔ·ÂÀº SQL ÁúÀǹ®À¸·Î »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ°ÍÀº ÀÓÀÇÀÇ SQL Äڵ带 ÁÖÀÔÇÔÀ¸·Î½á SQL ÁúÀǵéÀ» Á¶ÀÛÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 2) µð·ºÅ丮 Ž»ö Ãë¾àÁ¡: "index.php" ½ºÅ©¸³Æ®ÀÇ "mod" Àμö¿¡ "dot dot" (../) ¹®ÀÚ ½ÃÄö½ºµéÀ» Æ÷ÇÔÇÏ´Â Àß Á¶ÀÛµÈ URL ¿äûÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ¹®¼ rootÀÇ ¿ÜºÎ¿¡ ÀÖ´Â ÀÓÀÇÀÇ ÆÄÀϵéÀ» ÀÐÀ» ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://phpwebsite.appstate.edu/index.php?module=announce&ANN_user_op=view&ANN_id=989 http://www.osvdb.org/17788 http://www.osvdb.org/17789 http://www.osvdb.org/17790
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Appalachian State University, phpWebSite 0.10.1 ÀÌÇÏÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
phpWebSite À¥ »çÀÌÆ®ÀÎ http://phpwebsite.appstate.edu/ ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â phpWebSiteÀÇ °¡Àå ÃֽŠ¹öÀü(0.10.1 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
14166,14172 (SecurityFocus) |
°ü·Ã URL |
(ISS) |
|