English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21970
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç CubeCart ¼ÒÇÁÆ®¿þ¾î´Â 3.0.13 ÀÌÀüÀÇ ¹öÀü¿¡ Á¸ÀçÇÏ´Â ´ÙÁßÀÇ Ãë¾àÁ¡¿¡ Ãë¾àÇÏ´Ù. Brooky CubeCart´Â PHP¿Í MySQL·Î Á¦ÀÛµÈ ÀüÀÚ »ó°Å·¡¸¦ À§ÇÑ ½ºÅ©¸³Æ®ÀÌ´Ù. CubeCart 3.0.13 ÀÌÀüÀÇ ¹öÀüµéÀº 'includes/content/gateway.inc.php' ½ºÅ©¸³Æ®ÀÇ 'gateway' Àμö·Î Àü´ÞµÈ »ç¿ëÀÚ°¡ Á¦°øÇÑ ÀԷ¿¡ ´ëÇÑ ºÎÀûÀýÇÑ °ËÁõÀ¸·Î ÀÎÇÏ¿©, ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ¾ÇÀÇÀûÀÎ PHP ÆÄÀϵéÀ» IncludeÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. ¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â Àß Á¶ÀÛµÈ URL ¿äûÀ» º¸³» ¿µÇâÀ» ¹Þ´Â È£½ºÆ® »ó¿¡ ÀÓÀÇÀÇ PHP ÄÚµå¿Í ¿î¿µÃ¼Á¦ ¸í·ÉµéÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Ù. ¿©±â¿¡ ´õÇÏ¿© PHPÀÇ 'register_globals' ¼³Á¤ÀÌ »ç¿ë ÇÔÀ¸·Î µÇ¾î ÀÖ´Ù¸é, ÀÌ ¾îÇø®ÄÉÀ̼ÇÀº 'searchArray' ¿Í 'links' ¹è¿­ º¯¼öµé·Î Àü´ÞµÈ »ç¿ëÀÚ°¡ Á¦°øÇÑ ÀԷ¿¡ ´ëÇÑ ºÎÀûÀýÇÑ °ËÁõÀ¸·Î ÀÎÇÏ¿©, SQL ÁÖÀÔ°ú Cross-Site Scripting °ø°Ýµé¿¡ Ãë¾àÇÏ´Ù.

* Âü°í »çÀÌÆ®:
http://www.cubecart.com/site/forums/index.php?showtopic=21540
http://www.cubecart.com/site/forums/index.php?s=5e34938dc670782af211587b8a450c90&act=Attach&type=post&id=697
http://www.gulftech.org/?node=research&article_id=00111-08282006&
http://secunia.com/advisories/21659/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Brooky CubeCart 3.0.13 ÀÌÀüÀÇ ¹öÀüµé
Linux Any version
Unix Any version
ÇØ°áÃ¥ CubeCartÀÇ À¥ »çÀÌÆ®ÀÎ http://www.cubecart.com/ ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â CubeCartÀÇ °¡Àå ÃֽŠ¹öÀü(3.0.13 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2006-4525,CVE-2006-4526,CVE-2006-4527 (CVE)
°ü·Ã URL 19782 (SecurityFocus)
°ü·Ã URL 28827,28828,28829 (ISS)