English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22081
À§Çèµµ 20
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç Apache À¥¼­¹ö·ÎÀÇ RequestÀÇ ³¡¿¡ '?M=A' ȤÀº '?S=D'¸¦ µ¡ºÙÀÓÀ¸·Î½á index.html ÆÄÀÏÀÇ Á¸ÀçÀ¯¹«¿Í´Â °ü°è¾øÀÌ µð·ºÅ丮 ¸®½ºÆÃÀ» ȹµæÇÒ ¼ö ÀÖ´Ù.
ApacheÀÇ AutoIndex ¸ðµâÀº À¥ root ³»¿¡ ÀÖ´Â µð·ºÅ丮µé¿¡ ´ëÇÑ ÀÚµ¿ Àε¦½Ì ±â´ÉÀ» Á¦°øÇÑ´Ù. °ü¸®ÀÚµéÀº µð·ºÅ丮ÀÇ ½ÇÁ¦ ³»¿ëµéÀÌ ¸®½ºÆÃµÇÁö ¾Êµµ·Ï Çϱâ À§ÇØ 'index.html' ÆÄÀÏ¿¡ ÀÇÁ¸Çϱ⵵ ÇÑ´Ù. ±×·¯³ª ÀÌ ¸ðµâ¿¡´Â 'index.html' ÆÄÀÏÀÇ Á¸Àç¿¡µµ ºÒ±¸ÇÏ°í µð·ºÅ丮ÀÇ ³»¿ëµéÀÌ ³ëÃâµÉ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº Attackerµé¿¡°Ô Áß¿äÇÑ Á¤º¸°¡ µÉ ¼ö ÀÖÀ¸¸ç ƯÈ÷ µð·ºÅ丮 ¸®½ºÆÃÀ» ¸·°íÀÚ 'index.html' ÆÄÀÏ¿¡ ÀÇÁ¸ÇÑ´Ù¸é ´õ¿í ´õ ±×·¯ÇÏ´Ù.
´ÙÀ½°ú °°Àº index Àμöµé¿¡ ÀÇÇØ µð·ºÅ丮 ³»¿ëµéÀÌ ³ëÃâµÈ´Ù:

http://target-webserver/?M=A
http://target-webserver/?S=D
ÇØ°áÃ¥ Á¶Ä¡¹æ¹ýÀ¸·Î½á Apache ¼³Á¤ ÆÄÀÏÀÎ httpd.conf ¿¡¼­ Autoindexing ¸ðµâÀ» ÀÛµ¿ÁßÁö ½ÃŰ°Å³ª index ¿É¼ÇµéÀ» Á¦°ÅÇØ¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2001-0731 (CVE)
°ü·Ã URL 3009 (SecurityFocus)
°ü·Ã URL 8275 (ISS)