Ãë¾àÁ¡ID |
21788 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç GuppY ÇÁ·Î±×·¥Àº pg Àμö¿¡ ÀÖ´Â Cross-Site Scripting Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. GuppY¿Í Easy GuppY´Â ±¸µ¿ÇÏ´Â µ¥¿¡ ÀÖ¾î µ¥ÀÌÅͺ£À̽º¸¦ ÇÊ¿ä·Î ÇÏÁö ¾Ê´Â, PHP·Î Á¦ÀÛµÈ CMS(Content Management System)ÀÌ´Ù. GuppY 4.5.3a ÀÌÇÏ ¹öÀüµé°ú Easy GuppY 4.5.5 ÀÌÇÏ ¹öÀüµéÀº ´ÙÀ½°ú °°ÀÌ µð·ºÅ丮 Ž»ö ¹× Cross-Site Scripting Ãë¾àÁ¡µé¿¡ Ãë¾àÇÏ´Ù:
1) Cross-Site Scripting Ãë¾àÁ¡: 'printfaq.php' ½ºÅ©¸³Æ®ÀÇ 'pg' Àμö¿¡ Àü´ÞµÈ ÀÔ·ÂÀº »ç¿ëµÇ±â Àü¿¡ ÀûÀýÇÏ°Ô ÇÊÅ͸µÀÌ µÇÁö ¾Ê´Â´Ù. ÀÌ Ãë¾àÁ¡Àº ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ÁÖÀÔÇϴµ¥ µµ¿ëµÉ ¼ö ÀÖÀ¸¸ç ÀÌ´Â ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ µ¥ÀÌÅÍ°¡ º¸¿©Áö´Â ½ÃÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â »çÀÌÆ®ÀÇ È¯°æ ÇÏ¿¡¼ »ç¿ëÀÚÀÇ ºê¶ó¿ìÀú ¼¼¼ÇÀ¸·Î ½ÇÇàµÇ°Ô ÇÑ´Ù. 2) EasyGuppY µð·ºÅ丮 Ž»ö Ãë¾àÁ¡: ÀÌ Ãë¾àÁ¡Àº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ À¥ rootÀÇ ¿ÜºÎ¿¡ ÀÖ´Â ÆÄÀÏÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. "dot dot" ½ÃÄö½º(/../)µéÀ» Æ÷ÇÔÇÏ´Â Àß Á¶ÀÛµÈ HTTP POST ¿äûÀ» º¸³¿À¸·Î½á, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â µð·ºÅ丮µéÀ» Ž»öÇÏ°í À¥ ¼¹ö¿¡ ÀÖ´Â ÀÓÀÇÀÇ ÆÄÀÏÀ» º¼ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://secunia.com/advisories/16707 http://www.osvdb.org/19242
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: GuppY 4.5.3a ÀÌÇÏÀÇ ¹öÀüµé Easy GuppY 4.5.5 ÀÌÇÏÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
GuppYÀÇ À¥ »çÀÌÆ®ÀÎ http://www.freeguppy.org/fgy5dn.php?lng=en&tconfig=0 ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â GuppYÀÇ °¡Àå ÃֽŠ¹öÀü(4.5.4 ȤÀº ÀÌÈÄ), ȤÀº Easy GuppYÀÇ °¡Àå ÃֽŠ¹öÀü(4.5.6a ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2005-2853 (CVE) |
°ü·Ã URL |
14752,14984 (SecurityFocus) |
°ü·Ã URL |
22133,22720 (ISS) |
|