English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21751
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í w-AgoraÀÇ ¹öÀü Á¤º¸¿¡ µû¸£¸é ÇØ´ç ÇÁ·Î±×·¥¿¡´Â ´ÙÁßÀÇ ÀÔ·Â °ËÁõ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÏ´Ù. w-Agora´Â PHP·Î Á¦ÀÛµÈ Microsoft Windows, Linux ¿Í Linux °è¿­ÀÇ ¿î¿µÃ¼Á¦¿¡¼­ µ¿ÀÛÇÏ´Â À¥ Æ÷·³ ¹× ÃâÆÇ(publishing) ÇÁ·Î±×·¥À¸·Î¼­, ¹«·á·Î »ç¿ë °¡´ÉÇÏ´Ù. w-Agora ¹öÀü 4.2.0À» Æ÷ÇÔÇÑ ÀÌÀü ¹öÀüµéÀº ´ÙÁßÀÇ ÀÔ·Â °ËÁõ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÏ´Ù. ÀÌ Ãë¾àÁ¡µéÀº ¹Î°¨ÇÑ Á¤º¸¸¦ ³ëÃâÇϰųª Ãë¾àÇÑ ½Ã½ºÅÛÀ» Àå¾ÇÇϱâ À§ÇÏ¿© ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ µµ¿ëµÉ ¼ö ÀÖ´Ù:

1) "extras/quicklist.php" ½ºÅ©¸³Æ®¿¡ ÀÖ´Â "site" Àμö·Î Àü´ÞµÈ ÀÔ·ÂÀº ÆÄÀϵéÀ» Æ÷ÇÔ(include)ÇÏ´Â µ¥ »ç¿ëµÇ¾î Áö±â Àü¿¡ ÀûÀýÇÏ°Ô °ËÁõµÇÁö ¾Ê´Â´Ù. ÀÌ´Â ·ÎÄà ÀÚ¿øµé·ÎºÎÅÍ ÀÓÀÇÀÇ ÆÄÀϵéÀ» Æ÷ÇÔÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
2) "browse_avatar.php" ±×¸®°í "insert.php" ½ºÅ©¸³Æ®µéÀ» ÅëÇØ À¥ rootÀÇ ¾ÈÂÊ À§Ä¡¿¡ ÀÓÀÇÀÇ ÆÄÀϵéÀÌ ¾÷·ÎµåµÉ ¼ö ÀÖ´Â ¹®Á¦°¡ Á¸ÀçÇÑ´Ù. ÀÌ´Â ¾ÇÀÇÀûÀÎ PHP ½ºÅ©¸³Æ®¸¦ ¾÷·ÎµåÇÏ¿© ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹ö »ó¿¡ ¼³Ä¡µÈ w-AgoraÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/17201/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Marc Druilhe, w-Agora ¹öÀü 4.2.0°ú ±× ÀÌÀü ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ w-Agora À¥ »çÀÌÆ®ÀÎ http://www.w-agora.net/en/download.php ¿¡¼­ ÃֽŹöÀüÀÇ w-Agora(4.2.1ÀÌ»ó)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL 15110 (SecurityFocus)
°ü·Ã URL 22744,22746 (ISS)