Ãë¾àÁ¡ID |
21656 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç È£½ºÆ®¿¡´Â ¹öÀü 6.00.106 ÀÌÀüÀÇ PHP-FusionÀÇ ¹öÀüÀÌ °¡µ¿ ÁßÀÎ °ÍÀ¸·Î ³ªÅ¸³´Ù. PHP-FusionÀº MySQL µ¥ÀÌÅͺ£À̽º¸¦ »ç¿ëÇÏ´Â PHP·Î Á¦ÀÛµÈ ÄÁÅÙÆ® °ü¸® ½Ã½ºÅÛ(CMS: content management system)À¸·Î ¹«·á·Î »ç¿ë °¡´ÉÇÏ´Ù. PHP-Fusion 6.00.105 ÀÌÇÏÀÇ ¹öÀüµéÀº µÎ °¡Áö Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ½ºÅ©¸³Æ® ÁÖÀÔ °ø°ÝÀ» ¼öÇàÇϰųª ȤÀº ¹Î°¨ÇÑ Á¤º¸¸¦ »©³»´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
1) "submit.php" ½ºÅ©¸³Æ®ÀÇ "news_body", "article_description", ±×¸®°í "article_body" Àμöµé·Î °Ç³×Áø ÀÔ·ÂÀº »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µÀÌ µÇÁö ¾Ê´Â´Ù. ÀÌ Ãë¾àÁ¡Àº ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ÁÖÀÔÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖÀ¸¸ç ÀÌ´Â ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ µ¥ÀÌÅÍ°¡ º¸¿©Áö´Â ½ÃÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ½ÇÇàµÈ´Ù. 2) "administration/db_backups/" µð·ºÅ丮¿¡ ÀÖ´Â ¾×¼¼½º Á¦¾î Á¦Çѵ鿡 ÀÖ´Â ¿À·ù´Â »ç¿ëÀÚ Æнº¿öµå Çؽ¬µéÀ» Æ÷ÇÔÇÏ°í ÀÖ´Â µ¥ÀÌÅͺ£À̽º ¹é¾÷ ÆÄÀϵéÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹ö »ó¿¡ ¼³Ä¡µÈ PHP-Fusion ¼ÒÇÁÆ®¿þ¾îÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://secunia.com/advisories/15830
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: digitanium, PHP-Fusion 6.00.105 ÀÌÇÏÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
PHP-Fusion À¥ ÆäÀÌÁöÀÎ http://sourceforge.net/projects/php-fusion/ ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â PHP-FusionÀÇ °¡Àå ÃֽŠ¹öÀü(2005³â 7¿ù 1ÀÏÀÚ 6.00.106 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2005-2074,CVE-2005-2075 (CVE) |
°ü·Ã URL |
14066 (SecurityFocus) |
°ü·Ã URL |
(ISS) |
|