English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21656
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®¿¡´Â ¹öÀü 6.00.106 ÀÌÀüÀÇ PHP-FusionÀÇ ¹öÀüÀÌ °¡µ¿ ÁßÀÎ °ÍÀ¸·Î ³ªÅ¸³­´Ù. PHP-FusionÀº MySQL µ¥ÀÌÅͺ£À̽º¸¦ »ç¿ëÇÏ´Â PHP·Î Á¦ÀÛµÈ ÄÁÅÙÆ® °ü¸® ½Ã½ºÅÛ(CMS: content management system)À¸·Î ¹«·á·Î »ç¿ë °¡´ÉÇÏ´Ù. PHP-Fusion 6.00.105 ÀÌÇÏÀÇ ¹öÀüµéÀº µÎ °¡Áö Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ½ºÅ©¸³Æ® ÁÖÀÔ °ø°ÝÀ» ¼öÇàÇϰųª ȤÀº ¹Î°¨ÇÑ Á¤º¸¸¦ »©³»´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

1) "submit.php" ½ºÅ©¸³Æ®ÀÇ "news_body", "article_description", ±×¸®°í "article_body" Àμöµé·Î °Ç³×Áø ÀÔ·ÂÀº »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µÀÌ µÇÁö ¾Ê´Â´Ù. ÀÌ Ãë¾àÁ¡Àº ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ÁÖÀÔÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖÀ¸¸ç ÀÌ´Â ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ µ¥ÀÌÅÍ°¡ º¸¿©Áö´Â ½ÃÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼­ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ½ÇÇàµÈ´Ù.
2) "administration/db_backups/" µð·ºÅ丮¿¡ ÀÖ´Â ¾×¼¼½º Á¦¾î Á¦Çѵ鿡 ÀÖ´Â ¿À·ù´Â »ç¿ëÀÚ Æнº¿öµå Çؽ¬µéÀ» Æ÷ÇÔÇÏ°í ÀÖ´Â µ¥ÀÌÅͺ£À̽º ¹é¾÷ ÆÄÀϵéÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ PHP-Fusion ¼ÒÇÁÆ®¿þ¾îÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/15830

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
digitanium, PHP-Fusion 6.00.105 ÀÌÇÏÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ PHP-Fusion À¥ ÆäÀÌÁöÀÎ http://sourceforge.net/projects/php-fusion/ ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â PHP-FusionÀÇ °¡Àå ÃֽŠ¹öÀü(2005³â 7¿ù 1ÀÏÀÚ 6.00.106 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-2074,CVE-2005-2075 (CVE)
°ü·Ã URL 14066 (SecurityFocus)
°ü·Ã URL (ISS)