| Ãë¾àÁ¡ID |
22070 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
8000, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
Servlet |
| »ó¼¼¼³¸í |
Jrun 2.3Àº »ç¿ëÀÚ°¡ À¥¼¹öÀÇ ÆÄÀϽýºÅÛ »ó¿¡ ÀÖ´Â ÀÓÀÇÀÇ ÆÄÀϷκÎÅÍ JSP Äڵ带 ÄÄÆÄÀÏ ¹× ½ÇÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁÖ´Â Ãë¾àÁ¡À» °¡Áö°í ÀÖ´Ù. ÀÌ ¹ö±×´Â JSP ½ÇÇàÀÌ È£ÃâµÇ´Â °úÁ¤ - ¸¸¾à filename/path°¡ ¿äûµÇ¾ú´Ù¸é '/servlet/'¸¦ ¾Õ¿¡ µ¡ºÙÀδÙ. - ¿¡ ±âÀÎÇÑ´Ù. »ç¿ëÀÚ°¡ "/servlet/" ¿äûÀÇ ºÎºÐÀ¸·Î½á "../" °æ·Î¸íµéÀ» Áشٸé À¥ rootÀÇ ¿ÜºÎ¿¡ ÀÖ´Â ´ÙÅ¥¸àÆ®µé±îÁö ¾×¼¼½º°¡ °¡´ÉÇÏ´Ù. °ø°ÝÀÚ¿¡°Ô ¾Ë·ÁÁ® ÀÖ´Â ¿ÏÀüÇÑ °æ·Î¸íÀÌ ¸í±âµÈ ´ÙÅ¥¸àÆ®´Â JSP ½ºÅ©¸³Æ®·Î½á ÄÄÆÄÀÏµÇ¾î ½ÇÇàµÉ °ÍÀÌ´Ù. À̰ÍÀº °ø°ÝÀÚ°¡ ÆÄÀϽýºÅÛ¿¡ ÀÖ´Â ÆÄÀÏ·Î »ç¿ëÀÚ ÀÔ·ÂÀ» º¸³¾ ¼ö¸¸ ÀÖ´Ù¸é ±²ÀåÈ÷ ½É°¢ÇÑ Ãë¾àÁ¡ÀÌ´Ù. Guestbook ¾ÖÇø®ÄÉÀ̼ÇÀÇ ¿¹¸¦ µéÀÚ¸é, ¾ÇÀÇÀûÀÎ »ç¿ëÀÚ°¡ JSP Äڵ带 guestbook ÆÄÀÏ·Î ÀÔ·ÂÇÑ ´ÙÀ½ ÀÌ ¹ö±×(ÆÄÀÏÀÇ À§Ä¡°¡ ¾Ë·ÁÁ® ÀÖ´Ù°í °¡Á¤) ¸¦ ÅëÇÏ¿© ±× Äڵ尡 ½ÇÇàµÇ°Ô ÇÒ ¼ö ÀÖ´Ù. À̰ÍÀÌ ¼º°øÀûÀ¸·Î ÇàÇØÁ³´Ù¸é ÇØ´ç È£½ºÆ®¿¡ ´ëÇÑ ¿ÏÀüÇÑ ±ÇÇÑÀ» ¾ò¾î³¾ ¼ö ÀÖ´Ù. ´ÙÀ½°ú °°Àº ¿äûÀ» Á༠À¥ ºê¶ó¿ìÁ ÀÌ¿ë, ÀÌ ¹®Á¦Á¡À» Å×½ºÆ®ÇÒ ¼ö ÀÖ´Ù:
http://target/servlet/com.livesoftware.jrun.plugins.jsp.JSP/../../path/to/filename http://target/servlet/jsp/../../path/to/filename
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Jrun 2.3 |
| ÇØ°áÃ¥ |
Vender¿Í »óÀÇÇÏ¿© ÀûÀýÇÑ ÆÐÄ¡¸¦ ¼³Ä¡Çϰųª ´ÙÀ½ ¸µÅ©¸¦ ÂüÁ¶ÇÏ¿© ÃֽйöÀüÀÇ JRunÀ¸·Î ¾÷±×·¹À̵å ÇØ¾ßÇÑ´Ù. https://www.adobe.com/products/jrun/download/ |
| °ü·Ã URL |
CVE-2000-1053 (CVE) |
| °ü·Ã URL |
1831 (SecurityFocus) |
| °ü·Ã URL |
5406 (ISS) |
|