English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21788
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç GuppY ÇÁ·Î±×·¥Àº pg Àμö¿¡ ÀÖ´Â Cross-Site Scripting Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. GuppY¿Í Easy GuppY´Â ±¸µ¿ÇÏ´Â µ¥¿¡ ÀÖ¾î µ¥ÀÌÅͺ£À̽º¸¦ ÇÊ¿ä·Î ÇÏÁö ¾Ê´Â, PHP·Î Á¦ÀÛµÈ CMS(Content Management System)ÀÌ´Ù. GuppY 4.5.3a ÀÌÇÏ ¹öÀüµé°ú Easy GuppY 4.5.5 ÀÌÇÏ ¹öÀüµéÀº ´ÙÀ½°ú °°ÀÌ µð·ºÅ丮 Ž»ö ¹× Cross-Site Scripting Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù:

1) Cross-Site Scripting Ãë¾àÁ¡: 'printfaq.php' ½ºÅ©¸³Æ®ÀÇ 'pg' Àμö¿¡ Àü´ÞµÈ ÀÔ·ÂÀº »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µÀÌ µÇÁö ¾Ê´Â´Ù. ÀÌ Ãë¾àÁ¡Àº ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ÁÖÀÔÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖÀ¸¸ç ÀÌ´Â ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ µ¥ÀÌÅÍ°¡ º¸¿©Áö´Â ½ÃÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼­ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ½ÇÇàµÇ°Ô ÇÑ´Ù.
2) EasyGuppY µð·ºÅ丮 Ž»ö Ãë¾àÁ¡: ÀÌ Ãë¾àÁ¡Àº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ À¥ rootÀÇ ¿ÜºÎ¿¡ ÀÖ´Â ÆÄÀÏÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. "dot dot" ½ÃÄö½º(/../)µéÀ» Æ÷ÇÔÇÏ´Â Àß Á¶ÀÛµÈ HTTP POST ¿äûÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â µð·ºÅ丮µéÀ» Ž»öÇÏ°í À¥ ¼­¹ö¿¡ ÀÖ´Â ÀÓÀÇÀÇ ÆÄÀÏÀ» º¼ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://secunia.com/advisories/16707
http://www.osvdb.org/19242

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
GuppY 4.5.3a ÀÌÇÏÀÇ ¹öÀüµé
Easy GuppY 4.5.5 ÀÌÇÏÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ GuppYÀÇ À¥ »çÀÌÆ®ÀÎ http://www.freeguppy.org/fgy5dn.php?lng=en&tconfig=0 ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â GuppYÀÇ °¡Àå ÃֽŠ¹öÀü(4.5.4 ȤÀº ÀÌÈÄ), ȤÀº Easy GuppYÀÇ °¡Àå ÃֽŠ¹öÀü(4.5.6a ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-2853 (CVE)
°ü·Ã URL 14752,14984 (SecurityFocus)
°ü·Ã URL 22133,22720 (ISS)