| Ãë¾àÁ¡ID |
22081 |
| À§Çèµµ |
20 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
WWW |
| »ó¼¼¼³¸í |
ÇØ´ç Apache À¥¼¹ö·ÎÀÇ RequestÀÇ ³¡¿¡ '?M=A' ȤÀº '?S=D'¸¦ µ¡ºÙÀÓÀ¸·Î½á index.html ÆÄÀÏÀÇ Á¸ÀçÀ¯¹«¿Í´Â °ü°è¾øÀÌ µð·ºÅ丮 ¸®½ºÆÃÀ» ȹµæÇÒ ¼ö ÀÖ´Ù. ApacheÀÇ AutoIndex ¸ðµâÀº À¥ root ³»¿¡ ÀÖ´Â µð·ºÅ丮µé¿¡ ´ëÇÑ ÀÚµ¿ Àε¦½Ì ±â´ÉÀ» Á¦°øÇÑ´Ù. °ü¸®ÀÚµéÀº µð·ºÅ丮ÀÇ ½ÇÁ¦ ³»¿ëµéÀÌ ¸®½ºÆÃµÇÁö ¾Êµµ·Ï Çϱâ À§ÇØ 'index.html' ÆÄÀÏ¿¡ ÀÇÁ¸Çϱ⵵ ÇÑ´Ù. ±×·¯³ª ÀÌ ¸ðµâ¿¡´Â 'index.html' ÆÄÀÏÀÇ Á¸Àç¿¡µµ ºÒ±¸ÇÏ°í µð·ºÅ丮ÀÇ ³»¿ëµéÀÌ ³ëÃâµÉ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº Attackerµé¿¡°Ô Áß¿äÇÑ Á¤º¸°¡ µÉ ¼ö ÀÖÀ¸¸ç ƯÈ÷ µð·ºÅ丮 ¸®½ºÆÃÀ» ¸·°íÀÚ 'index.html' ÆÄÀÏ¿¡ ÀÇÁ¸ÇÑ´Ù¸é ´õ¿í ´õ ±×·¯ÇÏ´Ù. ´ÙÀ½°ú °°Àº index Àμöµé¿¡ ÀÇÇØ µð·ºÅ丮 ³»¿ëµéÀÌ ³ëÃâµÈ´Ù:
http://target-webserver/?M=A http://target-webserver/?S=D |
| ÇØ°áÃ¥ |
Á¶Ä¡¹æ¹ýÀ¸·Î½á Apache ¼³Á¤ ÆÄÀÏÀÎ httpd.conf ¿¡¼ Autoindexing ¸ðµâÀ» ÀÛµ¿ÁßÁö ½ÃŰ°Å³ª index ¿É¼ÇµéÀ» Á¦°ÅÇØ¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2001-0731 (CVE) |
| °ü·Ã URL |
3009 (SecurityFocus) |
| °ü·Ã URL |
8275 (ISS) |
|