English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21712
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç CuteNews´Â /data/flood.db.php ½ºÅ©¸®Æ®¸¦ ÅëÇÑ PHP ÄÚµå ÁÖÀÔ Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. CutePHP CuteNews´Â µ¥ÀÌÅͺ£À̽º·ÎÀÇ ÀúÀå ÇüÅ·Π°³º° ÆÄÀϵéÀ» »ç¿ëÇÏ´Â PHP ±â¹ÝÀÇ ´º½º °ü¸® ¼ÒÇÁÆ®¿þ¾î·Î¼­ ¹«·á·Î »ç¿ë °¡´ÉÇÏ´Ù. CutePHP CuteNews ¹öÀü 1.4.0°ú ±× ÀÌÀüÀÇ ¹öÀüµéÀº '/inc/shows.inc.php' ½ºÅ©¸³Æ®¿¡ ÀÖ´Â ÆøÁÖ(Flood) º¸È£ Äڵ忡¼­ÀÇ (»ç¿ëÀÚ°¡ Á¦°øÇÑ 'Client-IP' HTTP Çì´õ °ª¿¡ ÇØ´çÇÏ´Â) 'HTTP_CLIENT_IP' º¯¼ö·Î °Ç³×Áø »ç¿ëÀÚ°¡ Á¦°øÇÑ ÀԷ¿¡ ´ëÇÑ ºÎÀûÀýÇÑ °ËÁõÀ¸·Î ÀÎÇÏ¿© ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ÀÓÀÇÀÇ PHP Äڵ带 ÁÖÀÔÇÏ°í ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ½ÇÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. Àß Á¶ÀÛµÈ URL ¿äûÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© ¾îÇø®ÄÉÀ̼ÇÀÇ ÆøÁÖ º¸È£ ±â´É¿¡ ÀÇÇØ »ç¿ëµÇ´Â Àӽà ÆÄÀÏ·Î PHP Äڵ带 ÁÖÀÔ½ÃÅ°°í ´ë»ó ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ PHP ÄÚµå¿Í ¿î¿µÃ¼Á¦ ¸í·ÉµéÀ» ½ÇÇà½Ãų ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://securitytracker.com/alerts/2005/Sep/1014926.html
http://www.securityfocus.com/archive/1/411057

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
CutePHP CuteNews ¹öÀü 1.4.0°ú ±× ÀÌÀüÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ CutePHP À¥ »çÀÌÆ®ÀÎ http://cutephp.com/cutenews/ ¿¡¼­ ÃֽŹöÀüÀÇ CuteNewsÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.

Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î´Â .htaccess ÆÄÀÏÀ» ÀÌ¿ëÇÏ¿© CuteNewsÀÇ data µð·ºÅ丮¿¡ ´ëÇÑ ¾×¼¼½º¸¦ Â÷´Ü½ÃŲ´Ù.
°ü·Ã URL CVE-2005-3010 (CVE)
°ü·Ã URL 14869 (SecurityFocus)
°ü·Ã URL 22311 (ISS)