Ãë¾àÁ¡ID |
21751 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
w-AgoraÀÇ ¹öÀü Á¤º¸¿¡ µû¸£¸é ÇØ´ç ÇÁ·Î±×·¥¿¡´Â ´ÙÁßÀÇ ÀÔ·Â °ËÁõ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÏ´Ù. w-Agora´Â PHP·Î Á¦ÀÛµÈ Microsoft Windows, Linux ¿Í Linux °è¿ÀÇ ¿î¿µÃ¼Á¦¿¡¼ µ¿ÀÛÇÏ´Â À¥ Æ÷·³ ¹× ÃâÆÇ(publishing) ÇÁ·Î±×·¥À¸·Î¼, ¹«·á·Î »ç¿ë °¡´ÉÇÏ´Ù. w-Agora ¹öÀü 4.2.0À» Æ÷ÇÔÇÑ ÀÌÀü ¹öÀüµéÀº ´ÙÁßÀÇ ÀÔ·Â °ËÁõ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¹Î°¨ÇÑ Á¤º¸¸¦ ³ëÃâÇϰųª Ãë¾àÇÑ ½Ã½ºÅÛÀ» Àå¾ÇÇϱâ À§ÇÏ¿© ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ µµ¿ëµÉ ¼ö ÀÖ´Ù:
1) "extras/quicklist.php" ½ºÅ©¸³Æ®¿¡ ÀÖ´Â "site" Àμö·Î Àü´ÞµÈ ÀÔ·ÂÀº ÆÄÀϵéÀ» Æ÷ÇÔ(include)ÇÏ´Â µ¥ »ç¿ëµÇ¾î Áö±â Àü¿¡ ÀûÀýÇÏ°Ô °ËÁõµÇÁö ¾Ê´Â´Ù. ÀÌ´Â ·ÎÄà ÀÚ¿øµé·ÎºÎÅÍ ÀÓÀÇÀÇ ÆÄÀϵéÀ» Æ÷ÇÔÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 2) "browse_avatar.php" ±×¸®°í "insert.php" ½ºÅ©¸³Æ®µéÀ» ÅëÇØ À¥ rootÀÇ ¾ÈÂÊ À§Ä¡¿¡ ÀÓÀÇÀÇ ÆÄÀϵéÀÌ ¾÷·ÎµåµÉ ¼ö ÀÖ´Â ¹®Á¦°¡ Á¸ÀçÇÑ´Ù. ÀÌ´Â ¾ÇÀÇÀûÀÎ PHP ½ºÅ©¸³Æ®¸¦ ¾÷·ÎµåÇÏ¿© ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹ö »ó¿¡ ¼³Ä¡µÈ w-AgoraÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://secunia.com/advisories/17201/
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Marc Druilhe, w-Agora ¹öÀü 4.2.0°ú ±× ÀÌÀü ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
w-Agora À¥ »çÀÌÆ®ÀÎ http://www.w-agora.net/en/download.php ¿¡¼ ÃֽŹöÀüÀÇ w-Agora(4.2.1ÀÌ»ó)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
15110 (SecurityFocus) |
°ü·Ã URL |
22744,22746 (ISS) |
|