English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22096
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç À¥¼­¹ö¿¡ ÀÖ´Â phpPgAdmin¿¡´Â ÀԷ Ÿ´ç¼º üũ¿¡ ¹®Á¦°¡ ÀÖ¾î »ç¿ëÀÚµéÀÌ ¿ø°ÝÀ¸·Î ½ÇÇà½Ã(runtime)¿¡ PHP ÀÎÅÍÇÁ¸®ÅÍ¿¡ ÀÇÇØ ÀÓÀÇÀÇ ÆÄÀϵéÀ» Æ÷ÇÔÇÏ¿© ·ÎµåµÉ ¼ö ÀÖµµ·Ï ÇØ ÁØ´Ù.
phpPgAdmin´Â PHP·Î ÀÛ¼ºµÈ PostgreSQLÀ» À§ÇÑ »ç¿ëÇϱ⠽¬¿î À¥±â¹ÝÀÇ °ü¸® ÀÎÅÍÆäÀ̽ºÀÌ´Ù. phpMyAdminÀÇ ¾Õ¼± ÀÎÁöµµ´Â MySQL·Î ºÎÅÍ phpPgAdmin¶ó ºÒ¸®´Â º°µµ Á¦Ç°À¸·Î½á PostgreSQL »ó¿¡¼­µµ ÀÛµ¿ÇÒ ¼ö ÀÖµµ·Ï À̽ĵǾú´Ù.
°øÅë ÄÚµå ±â¹ÝÀÇ phpMyAdmin°ú phpPgAdminÀº º¸¾È¿¡ Ãë¾àÇÑ PHP ÇÔ¼ö include()·ÎÀÇ È£ÃâµéÀ» »ç¿ëÇϰí ÀÖ´Ù. ÀÌ·Î ÀÎÇØ 2.3 ¹Ì¸¸ÀÇ phpPgAdmin ¹öÀüµéÀº Attacker°¡ À¥¼­¹ö »ç¿ëÀÚÀÇ ±ÇÇÑ (´ë°³´Â 'nobody') À¸·Î À¥¼­¹ö »óÀÇ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ¿ø°ÝÀ¸·Î ¼öÇà½Ãų ¼ö ÀÖ°Ô ÇØ Áְųª µ¥ÀÌŸº£À̽º ½Å¿ëÁ¤º¸¸¦ ¾òÀ» ¼ö ÀÖ´Â ¼³Á¤ ÆÄÀϵéÀ» Àо ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. 'Advanced Authentication' À» ¼³Á¤ÇÏ´Â °ÍÀ¸·Îµµ ÀÌ °ø°ÝÀ» ¸·Áö´Â ¸øÇÑ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securityfocus.com/bid/2642
ÇØ°áÃ¥ Áï½Ã ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. FixµÈ ¹öÀüÀº ´ÙÀ½ »çÀÌÆ®·Î ºÎÅÍ ´Ù¿î·ÎµåÇÒ ¼ö ÀÖ´Ù:
http://phppgadmin.sourceforge.net/doku.php?id=download
°ü·Ã URL CVE-2001-0478 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)