Ãë¾àÁ¡ID |
21665 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç FlatNuke ÇÁ·Î±×·¥Àº firma Àμö¸¦ ÅëÇÑ ÀÓÀÇÀÇ PHP ÄÚµå ½ÇÇà Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. FlatNuke´Â µ¥ÀÌÅͺ£À̽º ´ë½Å¿¡ ÀÏ¹Ý ÅؽºÆ®¿¡¸¸ ÀÇÁ¸ÇÏ´Â PHP·Î Á¦ÀÛµÈ CMS(Content Management System)ÀÌ´Ù. FlatNuke 2.5.5 ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ Cross-Site Scripting °ø°Ý, ½ºÅ©¸³Æ® ÁÖÀÔ °ø°Ý, ȤÀº Ãë¾àÇÑ ½Ã½ºÅÛÀ» Àå¾ÇÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
1) ´ÙÁßÀÇ Cross-Site Scripting Ãë¾àÁ¡µé: "structure.php" ½ºÅ©¸³Æ®ÀÇ "bodycolor", "backimage", "theme", ±×¸®°í "logo" Àμöµé·Î °Ç³×Áø »ç¿ëÀÚ Á¦°ø ÀÔ·ÂÀº »ç¿ëÀڵ鿡°Ô ¹ÝȯµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â Ãë¾àÇÑ »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 2) ½ºÅ©¸³Æ® ÁÖÀÔ Ãë¾àÁ¡: Æ÷½ºÆÃÇÑ ´º½º ±â»çµéÀÌ »çÀÌÆ®ÀÇ °ü¸®Àڵ鿡°Ô º¸¿©Áö±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â ¾ÇÀÇÀûÀÎ ´º½º Æ÷½ºÆÃÀÌ º¸¿©Áú ¶§ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼ »çÀÌÆ® °ü¸®ÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 3) ÀÓÀÇÀÇ PHP ¸í·É ½ÇÇà Ãë¾àÁ¡: "firma" Àμö·Î °Ç³×Áø »ç¿ëÀÚ Á¦°ø ÀÔ·ÂÀº »ç¿ëÀÚÀÇ Signature°¡ (PHP È®ÀåÀÚ¸¦ °¡Áø) »ç¿ëÀÚ ÆÄÀÏ·Î ÀúÀåµÇ¾î Áú ¶§ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â ÀÓÀÇÀÇ PHP ¸í·ÉµéÀ» ÁÖÀÔÇÏ¿© ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://secunia.com/advisories/16330/
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: FlatNuke SourceForge Project, FlatNuke 2.5.5 ÀÌÇÏÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
SourceForge.net À¥ »çÀÌÆ®ÀÎ http://prdownloads.sourceforge.net/flatnuke/ ¿¡¼ ÃֽŹöÀüÀÇ FlatNukeÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2005-2539,CVE-2005-2540 (CVE) |
°ü·Ã URL |
14483,14485 (SecurityFocus) |
°ü·Ã URL |
21707,21708,21709 (ISS) |
|