English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21665
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç FlatNuke ÇÁ·Î±×·¥Àº firma Àμö¸¦ ÅëÇÑ ÀÓÀÇÀÇ PHP ÄÚµå ½ÇÇà Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. FlatNuke´Â µ¥ÀÌÅͺ£À̽º ´ë½Å¿¡ ÀÏ¹Ý ÅؽºÆ®¿¡¸¸ ÀÇÁ¸ÇÏ´Â PHP·Î Á¦ÀÛµÈ CMS(Content Management System)ÀÌ´Ù. FlatNuke 2.5.5 ÀÌÇÏÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ Cross-Site Scripting °ø°Ý, ½ºÅ©¸³Æ® ÁÖÀÔ °ø°Ý, ȤÀº Ãë¾àÇÑ ½Ã½ºÅÛÀ» Àå¾ÇÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

1) ´ÙÁßÀÇ Cross-Site Scripting Ãë¾àÁ¡µé: "structure.php" ½ºÅ©¸³Æ®ÀÇ "bodycolor", "backimage", "theme", ±×¸®°í "logo" Àμöµé·Î °Ç³×Áø »ç¿ëÀÚ Á¦°ø ÀÔ·ÂÀº »ç¿ëÀڵ鿡°Ô ¹ÝȯµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â Ãë¾àÇÑ »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼­ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
2) ½ºÅ©¸³Æ® ÁÖÀÔ Ãë¾àÁ¡: Æ÷½ºÆÃÇÑ ´º½º ±â»çµéÀÌ »çÀÌÆ®ÀÇ °ü¸®Àڵ鿡°Ô º¸¿©Áö±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â ¾ÇÀÇÀûÀÎ ´º½º Æ÷½ºÆÃÀÌ º¸¿©Áú ¶§ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼­ »çÀÌÆ® °ü¸®ÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ½ÇÇàÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
3) ÀÓÀÇÀÇ PHP ¸í·É ½ÇÇà Ãë¾àÁ¡: "firma" Àμö·Î °Ç³×Áø »ç¿ëÀÚ Á¦°ø ÀÔ·ÂÀº »ç¿ëÀÚÀÇ Signature°¡ (PHP È®ÀåÀÚ¸¦ °¡Áø) »ç¿ëÀÚ ÆÄÀÏ·Î ÀúÀåµÇ¾î Áú ¶§ ÀûÀýÇÏ°Ô ÇÊÅ͸µµÇÁö ¾Ê´Â´Ù. ÀÌ´Â ÀÓÀÇÀÇ PHP ¸í·ÉµéÀ» ÁÖÀÔÇÏ¿© ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/16330/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
FlatNuke SourceForge Project, FlatNuke 2.5.5 ÀÌÇÏÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ SourceForge.net À¥ »çÀÌÆ®ÀÎ http://prdownloads.sourceforge.net/flatnuke/ ¿¡¼­ ÃֽŹöÀüÀÇ FlatNukeÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-2539,CVE-2005-2540 (CVE)
°ü·Ã URL 14483,14485 (SecurityFocus)
°ü·Ã URL 21707,21708,21709 (ISS)