English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21702
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®¿¡´Â ¹öÀü 0.9.6c-4 ȤÀº ±× ÀÌÀüÀÇ phpLDAPadminÀÇ ¹öÀüÀÌ °¡µ¿ ÁßÀÎ °ÍÀ¸·Î ³ªÅ¸³­´Ù. phpLDAPadmin´Â »ç¿ëÀÚµéÀÌ LDAP(Lightweight Directory Access Protocol) ¼­¹öµéÀ» °ü¸®ÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â À¥ ±â¹ÝÀÇ °ü¸® ÅøÀÌ´Ù. phpLDAPadmin ¹öÀü 0.9.6c¸¦ Æ÷ÇÔÇÑ ±× ÀÌÀü ¹öÀüµéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ¸î¸î º¸¾È Á¦ÇѵéÀ» ¿ìȸÇÏ¿© LDAP ¼­¹ö¸¦ À͸íÀ¸·Î ¾×¼¼½ºÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. ÀÌ º¸¾È ¹®Á¦´Â ±¸¼º¿¡¼­ Anonymous Bind°¡ »ç¿ëµÇ¾î Áö´ÂÁöÀÇ ¿©ºÎ¸¦ °ËÁõÇÒ ¶§ÀÇ login.php¿¡ ÀÖ´Â ¿À·ù°¡ ¿øÀÎÀÌ µÈ´Ù. ÀÌ°ÍÀº "disable_anon_bind" ¹®ÀåÀ» °¡Áö´Â ±¸¼ºÀ¸·Î Anonymous Bind°¡ »ç¿ë ÁßÁöµÇ¾î ÀÖ´Â »óȲ¿¡¼­ LDAP ¼­¹ö¸¦ À͸íÀ¸·Î ¾×¼¼½ºÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ phpLDAPadmin ¼ÒÇÁÆ®¿þ¾îÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/16611/
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=322423

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
SourceForge.net, phpLDAPadmin ¹öÀü 0.9.6c¸¦ Æ÷ÇÔÇÑ ±× ÀÌÀü ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ SourceForge.net À¥ »çÀÌÆ®ÀÎ http://sourceforge.net/projects/phpldapadmin ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â phpLDAPadminÀÇ °¡Àå ÃֽŠ¹öÀü(0.9.7-alpha6 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.

Debian GNU/Linux 3.1 (sarge)ÀÇ °æ¿ì:
´ÙÀ½ Debian Security Advisory DSA-790-1À» ÂüÁ¶ÇÏ¿© phpldapadminÀÇ °¡Àå ÃֽŠ¹öÀü(0.9.5-3sarge2 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.debian.org/security/2005/dsa-790
°ü·Ã URL CVE-2005-2654 (CVE)
°ü·Ã URL 14694 (SecurityFocus)
°ü·Ã URL 22048 (ISS)