English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22071
À§Çèµµ 30
Æ÷Æ® 8000, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù Servlet
»ó¼¼¼³¸í ÇØ´ç Allaire JRun ¼­¹ö´Â Attacker¿¡°Ô SSIFilter·Î Á¶ÀÛµÈ ¿äûÀ» º¸³¿À¸·Î½á ÀÓÀÇÀÇ ÆÄÀϵéÀ» º¼ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. JRunÀº JSP¿Í ÀÚ¹Ù ¼­ºí¸´°ú ÇÔ²² À¥ ÀÀ¿ëÇÁ·Î±×·¥À» °³¹ßÇϴµ¥ »ç¿ëµÈ´Ù.
Allaire JRun ¹öÀü 2.3x´Â URL·Î "dot dot" (../) ½ÃÄö½ºµéÀ» ÀûÀýÈ÷ Ã¼Å©ÇØ ³»Áö ¸øÇÑ´Ù. JRun ¼­¹öÀÇ SSIFilter¸¦ ÀÌ¿ëÇÔÀ¸·Î½á Attacker´Â ¿ø°ÝÀ¸·Î "dot dot" (../) ½ÃÄö½ºµéÀÌ Æ÷ÇÔµÈ Àß Á¶ÀÛµÈ URLÀ» º¸³» µð·ºÅ丮µéÀ» Ž»öÇÏ°í ¼­¹ö³»ÀÇ ¾î¶² ÆÄÀÏÀ» ¾×¼¼½ºÇÒ ¼ö ÀÖ´Ù. Attacker´Â ¶ÇÇÑ À̸¦ ÀÌ¿ëÇÏ¿© ¼­¹öÀÇ À¥¹®¼­ÀÇ root¿¡ ÀÖ´Â ÀÓÀÇÀÇ ÆÄÀϵéÀÇ ¼Ò½ºÄڵ带 ¾×¼¼½ºÇÒ ¼ö ÀÖ´Ù. ÀÚ¹Ù ¼­¹ö ÆäÀÌÁö¿Í °°Àº À¥¼­¹ö ÆÄÀϵéÀº ¼Ò½ºÄڵ忡 »ç¿ëÀÚ ID¿Í ÆÐ½º¿öµå¿Í °°Àº Áß¿äÇÑ Á¤º¸¸¦ °¡Áö°í ÀÖÀ» ¼ö ÀÖ´Ù.
ÇØ°áÃ¥ ´ÙÀ½ ¸µÅ©¸¦ ÂüÁ¶ÇÏ¿© ÃֽŹöÀüÀÇ JrunÀ¸·Î ¾÷±×·¹À̵å ÇØ¾ßÇÑ´Ù.
https://www.adobe.com/products/jrun/download/
°ü·Ã URL CVE-2000-1051,CVE-2000-1052 (CVE)
°ü·Ã URL 1833 (SecurityFocus)
°ü·Ã URL 5405 (ISS)