English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21740
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®¿¡´Â Movable TypeÀÇ 3.2 ÀÌÀüÀÇ ¾î¶² ¹öÀüÀÌ °¡µ¿ ÁßÀÎ °ÍÀ¸·Î ³ªÅ¸³­´Ù. Movable TypeÀº Perl·Î Á¦ÀÛµÈ Web Log ÃâÆÇ ¼ÒÇÁÆ®¿þ¾îÀÌ´Ù. Movable Type 3.16 ÀÌÀüÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ ÇǽÌ(Phishing)°ú ½ºÅ©¸³Æ® ÁÖÀÔ °ø°ÝµéÀ» ¼öÇàÇϰųª Ãë¾àÇÑ ½Ã½ºÅÛ¿¡ ´ëÇÑ ¿ÏÀüÇÑ Àå¾Ç¿¡ µµ¿ëµÉ ¼ö ÀÖ´Ù. ¶ÇÇÑ °ø°ÝÀÚ¿¡ ÀÇÇØ ¾î¶² Á¤º¸¸¦ ³ëÃâÇÏ´Â µ¥ µµ¿ëµÉ ¼öµµ ÀÖ´Ù:

1) Æнº¿öµå ¸®¼Â(reset) ±â´ÉÀ» »ç¿ëÇÒ ¶§ Á¦°øÇÑ »ç¿ëÀÚ¸íÀÌ Á¸ÀçÇÏ´Â Áö, ÇÏÁö ¾Ê´Â Áö¿¡ µû¶ó ¿¡·¯ ¸Þ½ÃÁöµéÀÌ ´Ù¸£°Ô ¹ÝȯµÇ´Â ¹®Á¦°¡ ÀÖ´Ù. ÀÌ°ÍÀº Ÿ´çÇÑ »ç¿ëÀÚ¸íµéÀ» ã¾Æ³»´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
2) Web root ¾ÈÂÊ¿¡ ÀÖ´Â µð·ºÅ丮¿¡ ÀÓÀÇÀÇ ÆÄÀÏ È®ÀåÀÚµéÀ» °¡Áø ÆÄÀϵéÀÌ ¾÷·ÎµåµÉ ¼ö ÀÖ´Â ¹®Á¦°¡ ÀÖ´Ù. ÀÌ°ÍÀº ¾ÇÀÇÀûÀÎ PHP ½ºÅ©¸³Æ®¸¦ ¾÷·ÎµåÇÏ¿© ½ÇÇà½ÃÅ°´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
3) »õ·Î¿î ºí·Î±× ¿£Æ®¸®µéÀ» »ý¼ºÇÒ ¶§ ¾î¶² Çʵåµé·Î Àü´ÞµÈ ÀÔ·ÂÀº »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô °É·¯ÁöÁö ¾Ê´Â´Ù. ÀÌ°ÍÀº ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ÁÖÀÔÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖÀ¸¸ç ÀÌ´Â ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ µ¥ÀÌÅÍ°¡ º¸¿©Áö´Â ½ÃÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼­ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ½ÇÇàµÈ´Ù.
4) "mt-comments.cgi" ½ºÅ©¸³Æ®°¡ ÁÖ¼®µé¿¡ ÀÖ´Â ¿ÜºÎ URLµé·Î ¹æÇâÀüȯ(redirect)ÇØ ¹ö¸®´Â ¹®Á¦°¡ ÀÖ´Ù. ÀÌ°ÍÀº »ç¿ëÀÚµéÀ» ¼Ó¿© ¾ÇÀÇÀûÀÎ À¥ »çÀÌÆ®¸¦ ¹æ¹®ÇÏ°Ô ÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ Movable TypeÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/16899/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Movable Type 3.16 ÀÌÀüÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ Movable Type À¥ »çÀÌÆ®ÀÎ http://www.sixapart.com/movabletype/ ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â Movable TypeÀÇ °¡Àå ÃֽŠ¹öÀü(3.2 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.

-- ±×¸®°í --

½Å·Ú¼ºÀÖ´Â »ç¿ëÀڵ鿡°Ô¸¸ °ü¸®ÀÚ ÀÎÅÍÆäÀ̽º¸¦ ÅëÇØ ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼ö ÀÖ´Â ´É·ÂÀ» ºÎ¿©ÇÑ´Ù.
°ü·Ã URL CVE-2005-3101,CVE-2005-3102,CVE-2005-3103,CVE-2005-3104 (CVE)
°ü·Ã URL 14910,14911,14912 (SecurityFocus)
°ü·Ã URL 22368,22369,22370,22372 (ISS)