English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22101
À§Çèµµ 20
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹öÀÇ ASP.NET À¥ ¾îÇø®ÄÉÀ̼ÇÀº "application tracing" ¿É¼ÇÀ» »ç¿ë ÁßÀÌ´Ù.
"application trace" ¿É¼ÇÀº ASP.NET ½Ã½ºÅÛÀ» µð¹ö±ëÇϱâ À§Çؼ­ Àüü ¾îÇø®ÄÉÀ̼ÇÀ» À§ÇÑ HTTP ¿äûµé¿¡ ´ëÇÑ Á¤º¸¸¦ ¸ðÀ¸´Âµ¥ À¯¿ëÇÏ°Ô »ç¿ëµÈ´Ù. ÀÌ ¿É¼ÇÀ» »ç¿ëÇϱâ À§Çؼ­´Â ÇØ´ç ¾îÇø®ÄÉÀ̼ÇÀÇ ·çÆ® µð·ºÅ丮¿¡ ÀÖ´Â web.config ÆÄÀÏ¿¡ "trace enabled=" ¸¦ "TRUE" ·Î ¼³Á¤ÇÏ¸é µÈ´Ù.
"application trace" ÀÇ °æ¿ì´Â ÀϹÝÀûÀÎ ºê¶ó¿ìÀú¸¦ ÅëÇØ¼­ trace Á¤º¸¸¦ º¼ ¼ö ¾ø°í Ưº°È÷ À¥ ±â¹ÝÀÇ trace viewer ÅøÀ» ÅëÇØ¼­¸¸ º¼ ¼ö ÀÖ´Ù. ÀÌ Åø°ú °ü·ÃµÈ trace.axd ÆÄÀÏÀº "trace" ¿É¼ÇÀÌ »ç¿ëµÉ °æ¿ì ÀÚµ¿ÀûÀ¸·Î ÇØ´ç ¾îÇø®ÄÉÀ̼ÇÀÇ ·çÆ® µð·ºÅ丮 ¹Ø¿¡ »ý¼ºµÈ´Ù. ¿¹¸¦ µé¾î, ÇØ´ç ¾îÇø®ÄÉÀ̼ÇÀÇ URLÀÌ http://localhost/myapplication ÀÎ °æ¿ì, trace Á¤º¸´Â http://localhost/myapplication/trace.axd ¸¦ ÅëÇØ¼­ È®ÀÎÇÒ ¼ö ÀÖ´Ù.
ÇÏÁö¸¸, ¸¹Àº ASP ÀÛ¼ºÀÚµéÀÌ ÀÌ ¿É¼ÇÀÇ »ç¿ëÀ» ÁßÁöÇÏ´Â °ÍÀ» ¼ÒȦÈ÷ ÇÔÀ¸·Î½á ¼­¹ö¿¡ ´ëÇÑ Áß¿äÇÑ Á¤º¸µéÀ» ¿ÜºÎ¿¡ ³ëÃâ½Ãų ¼ö ÀÖ´Ù. °ø°ÝÀÚµéÀº ÀÌ·¯ÇÑ Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© ¼¼¼Ç ID³ª ¿äûµÈ ÆÄÀÏÀÇ ¹°¸®ÀûÀÎ °æ·Î µî ½Ã½ºÅÛÀÇ Áß¿äÇÑ Á¤º¸°¡ Æ÷ÇÔµÈ À¥¼­¹öÀÇ ¸¶Áö¸· 50°³ÀÇ À¥ ¿äûµéÀ» º¼ ¼ö ÀÖ°Ô µÈ´Ù.

* Âü°í »çÀÌÆ®:
http://www.securiteam.com/windowsntfocus/5FP0L0K6AY.html
http://cgi.nessus.org/plugins/dump.php3?id=10993
ÇØ°áÃ¥ ¾îÇø®ÄÉÀÌ¼Ç ·çÆ® µð·ºÅ丮¿¡ ÀÖ´Â web.config ÆÄÀÏ¿¡¼­ "trace enabled=" À» FALSE·Î ¼³Á¤ÇÑ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)