English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21721
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®¿¡´Â 0.9.16.007 ÀÌÀüÀÇ phpGroupWareÀÇ ¾î¶² ¹öÀüÀÌ ¼³Ä¡µÇ¾î ÀÖ´Â °ÍÀ¸·Î ³ªÅ¸³­´Ù. Joseph Engo¿¡ ÀÇÇØ °³¹ßµÈ phpGroupWare(ÀÌÀü¿¡´Â webdistro·Î ¾Ë·ÁÁü)´Â PHP·Î Á¦ÀÛµÈ º¹¼ö »ç¿ëÀÚ¿ë ±×·ì¿þ¾î Á¦Ç°ÀÌ´Ù. phpGroupWare 0.9.16.007 ÀÌÀüÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº °ü¸®ÀÚ ±ÇÇÑÀ» °¡Áø ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ ½ºÅ©¸³Æ® ÁÖÀÔ °ø°ÝµéÀ» ¼öÇàÇϴµ¥ µµ¿ëµÇ°Å³ª ȤÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ ¾î¶² º¸¾È Á¦ÇѵéÀ» ¿ìȸÇϴµ¥ ¾²À̰ųª Ãë¾àÇÑ ½Ã½ºÅÛÀ» Àå¾ÇÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

1) phpGroupWare´Â ¾î¶² Ãë¾àÇÑ ¹öÀüÀÇ FUDforumÀ» »ç¿ëÇÑ´Ù. ÀÌ´Â 'tree view' ±â´ÉÀÌ »ç¿ëµÇ°í ÀÖÀ» ¶§ ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ º¸¾ÈÀ» ¿ìȸÇÏ¿© °³ÀÎ Æ÷·³¿¡ ÀÖ´Â ¸Þ½ÃÁöµéÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù.
2) phpGroupWare´Â ¾î¶² Ãë¾àÇÑ ¹öÀüÀÇ XML-RPC¸¦ »ç¿ëÇÑ´Ù. ÀÌ´Â ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ½Ã½ºÅÛ »ó¿¡ ÀÓÀÇÀÇ PHP Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù.
3) °ü¸®ÀÚ ±ÇÇÑÀ» °¡Áø ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ °ü¸® ÆäÀÌÁöµé·ÎºÎÅÍ ÁÖ È­¸é ¸Þ½ÃÁö¸¦ ÆíÁýÇÒ ¶§ ÀÓÀÇÀÇ JavaScript Äڵ带 Æ÷ÇÔ½Ãų ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ phpGroupWareÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù

* Âü°í »çÀÌÆ®:
http://savannah.gnu.org/bugs/?func=detailitem&item_id=13863
http://secunia.com/advisories/16414/
http://secunia.com/advisories/16558/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Joseph Engo, phpGroupWare 0.9.16.007 ÀÌÀüÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ phpGroupWareÀÇ À¥ ÆäÀÌÁöÀÎ http://sourceforge.net/projects/phpgroupware/ ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â phpGroupWareÀÇ °¡Àå ÃֽŠ¹öÀü(0.9.16.007 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-2498,CVE-2005-2600,CVE-2005-2761 (CVE)
°ü·Ã URL 14560,14556,14724 (SecurityFocus)
°ü·Ã URL 21803,21842 (ISS)