English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22021
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç À¥¼­¹ö¿¡ ÀÖ´Â mod_sslÀÇ ¹öÀüÀº Off By One ¹öÆÛ ¿À¹öÇ÷ο쿡 Ãë¾àÇÏ´Ù. ÀÌ Ãë¾àÁ¡Àº .htaccess ÆÄÀÏ¿¡ ¾²±â ±ÇÇÑÀ» °¡Áø ·ÎÄà »ç¿ëÀÚ°¡ À¥¼­¹öÀÇ ±ÇÇÑÀ¸·Î ½Ã½ºÅÛ»óÀÇ ÀÓÀÇÀÇ ¸í·ÉÀ» ¼öÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
Mod_SSL´Â °ø°³ ¼Ò½º±â¹ÝÀÇ SSL/TLS ŸŶÀÎ OpenSSLÀÇ µµ¿òÀ» ¹Þ¾Æ Secure Sockets Layer (SSL v2/v3)¿Í Transport Layer Security (TLS v1) ÇÁ·ÎÅäÄݵéÀ» ÅëÇØ Apache 1.3 À¥¼­¹ö¸¦ À§ÇÑ °­·ÂÇÑ ¾Ïȣȭ ±â´ÉÀ» Á¦°øÇÑ´Ù.
Off-by-one ¹®Á¦(ÇÑ ¹ÙÀÌÆ® ¿À¹öÇ÷οì)°¡ mod_ssl¿¡ Á¸ÀçÇÏ¿© .htaccess ÆÄÀÏ¿¡ ÀÖ´Â ¾î¶² ÇüÅÂÀÇ ±ä ¿£Æ®¸®¸¦ ´Ù·ê ¶§ Apache ¼­¹ö´Â ¹®Á¦¸¦ ÀÏÀ¸Å²´Ù. À¥¼­¹ö³»ÀÇ ÀÌ ±â´ÉÀº µðÆúÆ®·Î´Â Enable µÇ¾îÀÖÁö ¾ÊÁö¸¸ À¥ È£½ºÆ®¸¦ À§ÇÑ »çÀÌÆ®µé¿¡¼­ ºñƯ±Ç °èÃþÀÇ »ç¿ëÀڵ鿡°Ô À¥ ¾×¼¼½º Á¦¾î ±â¹ýÀ» ¸¸µé ¼ö ÀÖ°Ô ÇØ ÁÖ±â À§ÇØ ¸¹ÀÌ ¾²ÀδÙ. À̰ÍÀº Apache¿¡¼­ "AllowOverride" ¼³Á¤ º¯¼ö¸¦ ÅëÇØ Enable µÈ´Ù. .htaccess ÆÄÀÏ¿¡ ÀÖ´Â º¯¼ö DATE_LOCALE¿¡ 10000 ÀÌ»óÀÇ ¹ÙÀÌÆ®¸¦ ¼³Á¤ÇÔÀ¸·Î½á ¿äûÀ» ´Ù·ç´Â À¥¼­¹ö ÇÁ·Î¼¼½º³»¿¡¼­ ¹öÆÛ ¿À¹öÇ÷ο찡 À¯¹ßµÈ´Ù.

* Âü°í »çÀÌÆ®:
http://www.iss.net/security_center/static/9415.php

Ãë¾àÇÑ Ç÷§Æû:
* mod_ssl ¹öÀü 2.8.9¿Í ±× ÀÌÀü ¹öÀüµé
ÇØ°áÃ¥ Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î °¢ µð·ºÅ丮 ¼³Á¤ ÆÄÀϵ鿡 ´ëÇØ httpd.conf ÆÄÀÏ¿¡¼­ "AllowOverride None" ·Î¸¸ ¼³Á¤Çϰí À¥¼­¹ö¸¦ Àç½ÃÀÛÇÏ¿©¾ß ÇÑ´Ù.

¾÷±×·¹À̵尡 ³ª¿Í ÀÖÀ¸¸ç ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ 2.8.10 ÀÌ»óÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.modssl.org/
°ü·Ã URL CVE-2002-0653 (CVE)
°ü·Ã URL 5084 (SecurityFocus)
°ü·Ã URL (ISS)