| Ãë¾àÁ¡ID |
22022 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
WWW |
| »ó¼¼¼³¸í |
ÇØ´ç Apache À¥¼¹ö´Â /php/php.exe¸¦ »ç¿ëÇÔÀ¸·Î½á ¸¹Àº º¸¾È Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. ÀÌ ¹®Á¦Á¡Àº ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ ¼¹ö³»ÀÇ ÀÓÀÇÀÇ ÆÄÀϵéÀ» Àаųª, ½ÉÁö¾î °ü¸®ÀÚ ±ÇÇѱîÁö ȹµæÇÒ ¼ö ÀÖµµ·Ï ÇØ ÁØ´Ù.
PHPÀÇ ¸ðµç ¹öÀüµé¿¡ µþ·ÁÀÖ´Â ¼³Ä¡ ¾È³»¿¡ µû¸£¸é, À©µµ¿ìÁî ½Ã½ºÅÛ¿ëÀ¸·Î Apache¿Í ÇÔ²² ¼³Ä¡µÇ´Â PHP.EXE¸¦ ¼³Ä¡ÇÒ ¶§ »ç¿ëÀÚ´Â Apache "httpd.conf"¿¡ ¸î ¶óÀÎÀÇ Äڵ带 »ðÀÔÇØ¾ß ÇÑ´Ù. ÀÌ ¶óÀεéÀº ´ÙÀ½°ú °°ÀÌ º¸¿©Áø´Ù: ScriptAlias /php/ "c:/php/" AddType application/x-httpd-php .php Action application/x-httpd-php "/php/php.exe"
º¸¾È Ãë¾àÁ¡Àº À§ ScriptAlias ¶óÀÎÀ¸·Î ÀÎÇØ »ý°Ü³´Ù. ¸¸¾à URL "http://www.example.com/php/php.exe"À» ¿äûÇÑ´Ù¸é "No input file specified" ¶ó´Â ¿¡·¯ ¸Þ½ÃÁö¸¦ º¼ ¼ö ÀÖÀ» °ÍÀÌ´Ù. ÀÌ ¿¡·¯´Â ½ÇÁ¦ php.exe¿¡ ÀÇÇØ ¸®ÅϵǴµ¥ ¼¹ö»ó¿¡¼ ¼öÇàµÈ °á°úÀÌ´Ù.
ÀÌ Ãë¾àÁ¡Àº PHPÀÇ ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ Á¤»óÀûÀÎ HTML root µð·ºÅ丮 ¿ÜºÎ¿¡ ÀÖ´Â ÆÄÀϵéÀ» º¼ ¼ö ÀÖ°Ô Çϰųª, ȤÀº ¾ÇÀÇÀûÀÎ PHP ±â¹Ý ¸í·ÉÀ» Apache ·Î±× ÆÄÀÏ¿¡ »ðÀÔ½ÃÅ´À¸·Î½á ÀÓÀÇÀÇ Äڵ带 ¼öÇàÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù.
¿¹¸¦µé¾î, ºê¶ó¿ìÀú¿¡¼ ´ÙÀ½°ú °°ÀÌ Å¸ÀÌÇÎÇϸé: "http://www.example.com/php/php.exe?c:\winnt\repair\sam"
PHP.EXE´Â SAM ÆÄÀÏÀÎ "c:\winnt\repair\sam"À» ÇØ¼®Çϰí, ±× ÆÄÀÏÀ» ºê¶ó¿ìÀú·Î ´Ù¿î·Îµå¸¦ ½ÃÀÛÇÒ °ÍÀÌ´Ù (ÀÌ ÆÄÀÏÀº À©µµ¿ìÁî NT ÆÐ½º¿öµå ÆÄÀÏÀÌ´Ù). |
| ÇØ°áÃ¥ |
´ÙÀ½ »çÀÌÆ®¸¦ Âü°íÇÏ¿© ÃֽйöÀüÀÇ Apache HTTP Server·Î ¾÷±×·¹À̵å ÇÒ °ÍÀ» ±Ç°íÇÑ´Ù. http://httpd.apache.org/download.cgi |
| °ü·Ã URL |
CVE-2002-2029 (CVE) |
| °ü·Ã URL |
3786 (SecurityFocus) |
| °ü·Ã URL |
7815 (ISS) |
|