Ãë¾àÁ¡ID |
21712 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç CuteNews´Â /data/flood.db.php ½ºÅ©¸®Æ®¸¦ ÅëÇÑ PHP ÄÚµå ÁÖÀÔ Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. CutePHP CuteNews´Â µ¥ÀÌÅͺ£À̽º·ÎÀÇ ÀúÀå ÇüÅ·Π°³º° ÆÄÀϵéÀ» »ç¿ëÇÏ´Â PHP ±â¹ÝÀÇ ´º½º °ü¸® ¼ÒÇÁÆ®¿þ¾î·Î¼ ¹«·á·Î »ç¿ë °¡´ÉÇÏ´Ù. CutePHP CuteNews ¹öÀü 1.4.0°ú ±× ÀÌÀüÀÇ ¹öÀüµéÀº '/inc/shows.inc.php' ½ºÅ©¸³Æ®¿¡ ÀÖ´Â ÆøÁÖ(Flood) º¸È£ Äڵ忡¼ÀÇ (»ç¿ëÀÚ°¡ Á¦°øÇÑ 'Client-IP' HTTP Çì´õ °ª¿¡ ÇØ´çÇÏ´Â) 'HTTP_CLIENT_IP' º¯¼ö·Î °Ç³×Áø »ç¿ëÀÚ°¡ Á¦°øÇÑ ÀԷ¿¡ ´ëÇÑ ºÎÀûÀýÇÑ °ËÁõÀ¸·Î ÀÎÇÏ¿© ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ÀÓÀÇÀÇ PHP Äڵ带 ÁÖÀÔÇÏ°í ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ½ÇÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. Àß Á¶ÀÛµÈ URL ¿äûÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© ¾îÇø®ÄÉÀ̼ÇÀÇ ÆøÁÖ º¸È£ ±â´É¿¡ ÀÇÇØ »ç¿ëµÇ´Â Àӽà ÆÄÀÏ·Î PHP Äڵ带 ÁÖÀÔ½ÃÅ°°í ´ë»ó ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ PHP ÄÚµå¿Í ¿î¿µÃ¼Á¦ ¸í·ÉµéÀ» ½ÇÇà½Ãų ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://securitytracker.com/alerts/2005/Sep/1014926.html http://www.securityfocus.com/archive/1/411057
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: CutePHP CuteNews ¹öÀü 1.4.0°ú ±× ÀÌÀüÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
CutePHP À¥ »çÀÌÆ®ÀÎ http://cutephp.com/cutenews/ ¿¡¼ ÃֽŹöÀüÀÇ CuteNewsÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î´Â .htaccess ÆÄÀÏÀ» ÀÌ¿ëÇÏ¿© CuteNewsÀÇ data µð·ºÅ丮¿¡ ´ëÇÑ ¾×¼¼½º¸¦ Â÷´Ü½ÃŲ´Ù. |
°ü·Ã URL |
CVE-2005-3010 (CVE) |
°ü·Ã URL |
14869 (SecurityFocus) |
°ü·Ã URL |
22311 (ISS) |
|