Ãë¾àÁ¡ID |
21740 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç È£½ºÆ®¿¡´Â Movable TypeÀÇ 3.2 ÀÌÀüÀÇ ¾î¶² ¹öÀüÀÌ °¡µ¿ ÁßÀÎ °ÍÀ¸·Î ³ªÅ¸³´Ù. Movable TypeÀº Perl·Î Á¦ÀÛµÈ Web Log ÃâÆÇ ¼ÒÇÁÆ®¿þ¾îÀÌ´Ù. Movable Type 3.16 ÀÌÀüÀÇ ¹öÀüµéÀº ´ÙÁßÀÇ Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ ÇǽÌ(Phishing)°ú ½ºÅ©¸³Æ® ÁÖÀÔ °ø°ÝµéÀ» ¼öÇàÇϰųª Ãë¾àÇÑ ½Ã½ºÅÛ¿¡ ´ëÇÑ ¿ÏÀüÇÑ Àå¾Ç¿¡ µµ¿ëµÉ ¼ö ÀÖ´Ù. ¶ÇÇÑ °ø°ÝÀÚ¿¡ ÀÇÇØ ¾î¶² Á¤º¸¸¦ ³ëÃâÇÏ´Â µ¥ µµ¿ëµÉ ¼öµµ ÀÖ´Ù:
1) Æнº¿öµå ¸®¼Â(reset) ±â´ÉÀ» »ç¿ëÇÒ ¶§ Á¦°øÇÑ »ç¿ëÀÚ¸íÀÌ Á¸ÀçÇÏ´Â Áö, ÇÏÁö ¾Ê´Â Áö¿¡ µû¶ó ¿¡·¯ ¸Þ½ÃÁöµéÀÌ ´Ù¸£°Ô ¹ÝȯµÇ´Â ¹®Á¦°¡ ÀÖ´Ù. ÀÌ°ÍÀº Ÿ´çÇÑ »ç¿ëÀÚ¸íµéÀ» ã¾Æ³»´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 2) Web root ¾ÈÂÊ¿¡ ÀÖ´Â µð·ºÅ丮¿¡ ÀÓÀÇÀÇ ÆÄÀÏ È®ÀåÀÚµéÀ» °¡Áø ÆÄÀϵéÀÌ ¾÷·ÎµåµÉ ¼ö ÀÖ´Â ¹®Á¦°¡ ÀÖ´Ù. ÀÌ°ÍÀº ¾ÇÀÇÀûÀÎ PHP ½ºÅ©¸³Æ®¸¦ ¾÷·ÎµåÇÏ¿© ½ÇÇà½ÃÅ°´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 3) »õ·Î¿î ºí·Î±× ¿£Æ®¸®µéÀ» »ý¼ºÇÒ ¶§ ¾î¶² Çʵåµé·Î Àü´ÞµÈ ÀÔ·ÂÀº »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô °É·¯ÁöÁö ¾Ê´Â´Ù. ÀÌ°ÍÀº ÀÓÀÇÀÇ ½ºÅ©¸³Æ® Äڵ带 ÁÖÀÔÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖÀ¸¸ç ÀÌ´Â ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ µ¥ÀÌÅÍ°¡ º¸¿©Áö´Â ½ÃÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ½ÇÇàµÈ´Ù. 4) "mt-comments.cgi" ½ºÅ©¸³Æ®°¡ ÁÖ¼®µé¿¡ ÀÖ´Â ¿ÜºÎ URLµé·Î ¹æÇâÀüȯ(redirect)ÇØ ¹ö¸®´Â ¹®Á¦°¡ ÀÖ´Ù. ÀÌ°ÍÀº »ç¿ëÀÚµéÀ» ¼Ó¿© ¾ÇÀÇÀûÀÎ À¥ »çÀÌÆ®¸¦ ¹æ¹®ÇÏ°Ô ÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹ö »ó¿¡ ¼³Ä¡µÈ Movable TypeÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù
* Âü°í »çÀÌÆ®: http://secunia.com/advisories/16899/
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Movable Type 3.16 ÀÌÀüÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
Movable Type À¥ »çÀÌÆ®ÀÎ http://www.sixapart.com/movabletype/ ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â Movable TypeÀÇ °¡Àå ÃֽŠ¹öÀü(3.2 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
-- ±×¸®°í --
½Å·Ú¼ºÀÖ´Â »ç¿ëÀڵ鿡°Ô¸¸ °ü¸®ÀÚ ÀÎÅÍÆäÀ̽º¸¦ ÅëÇØ ÆÄÀÏÀ» ¾÷·ÎµåÇÒ ¼ö ÀÖ´Â ´É·ÂÀ» ºÎ¿©ÇÑ´Ù. |
°ü·Ã URL |
CVE-2005-3101,CVE-2005-3102,CVE-2005-3103,CVE-2005-3104 (CVE) |
°ü·Ã URL |
14910,14911,14912 (SecurityFocus) |
°ü·Ã URL |
22368,22369,22370,22372 (ISS) |
|