English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22104
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í IIS ¼­¹ö°¡ ½ºÅ©¸³Æ® ¼öÇà¿¡ ´ëÇÑ »ç¿ëÀÚ ¿äûÀ» ¹ÞÀ» ¶§ ±× ¿äû¿¡ ´ëÇÑ µðÄÚµù ÀýÂ÷¸¦ ¼öÇàÇÑ´Ù. ¿äûµÈ ¹®ÀÚ¿­Àº Á¤±ÔÈ­µÈ ÆûÀ¸·Î µðÄÚµåµÇ°í Ÿ´ç¼º¿¡ ´ëÇÑ ¼ö¸¹Àº º¸¾È üũµéÀÌ ¼öÇàµÈ´Ù. µÎ¹øÂ° µðÄÚµù ·çƾÀº ÆÄÀÏ¸í µÚÀÇ ÀμöµéÀ» ÇØ¼®Çϱâ À§ÇØ ¼öÇàµÈ´Ù. IIS ¼­¹ö´Â À̵é Ãß°¡ÀûÀÎ ÀμöµéÀÌ ÀÖ´Â ÆÄÀϸíÀÇ ÇØ¼®¿¡ ¿À·ù¸¦ ¹üÇÑ´Ù. ÀÌ °áÇÔÀº º¸¾È üũµéÀ» Åë°úÇϱâ À§ÇØ ".." °ú "/"À» Æ÷ÇÔÇÏ´Â Á¶ÀÛµÈ ¿äûµéÀ» Çã¿ëÇϸç, ¶ÇÇÑ Attacker°¡ IIS ¼­¹ö»óÀÇ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ¼öÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
ÀÌ Ãë¾àÁ¡Àº ÀÌÀü¿¡ ³ª¿Â IIS Unicode ÇØ¼® Ãë¾àÁ¡°ú ¸Å¿ì À¯»çÇÏ´Ù. Unicode Ãë¾àÁ¡°ú ¸¶Âù°¡Áö·Î À̰ÍÀº ÀÏÁ¾ÀÇ "dot dot" directory traversal attackÀÇ ÇÑ ºÎ·ùÀÌ´Ù. ÀÌ·¯ÇÑ °ø°ÝµéÀº Attacker ¶æ´ë·Î ÆÄÀϽýºÅÛÀ» µÚÁ® ÀÓÀÇÀÇ ¸í·ÉµéÀ» ¼öÇàÇÒ ¼ö ÀÖ°Ô ÇØ ¿Ô´Ù. IIS¸¦ Æ÷ÇÔÇÑ ´ëºÎºÐÀÇ À¥¼­¹öµéÀº "dot dot" °ø°ÝÀ» ¸·±âÀ§ÇØ º¸¾È ÀåÄ¡¸¦ °®Ãç¿Ô´Ù. ÀÌ·¯ÇÑ º¸¾È ÀåÄ¡µéÀº "/"³ª ".." ¹®ÀÚµéÀ» Æ÷ÇÔÇÏ´Â URLµé¿¡ ´ëÇÑ ¸ðµç ÁúÀǵéÀ» ¸·¾Æ³½´Ù. Unicode Ãë¾àÁ¡Àº Unicode·Î ÀÎÄÚµåµÈ ".."¿Í "/" ¹®ÀÚµéÀÇ ºÎÀûÀýÇÑ Á¶ÀÛÀÇ °á°úÀÌ´Ù. À¯»çÇÑ °á°ú¸¦ º¸¿©ÁÖ´Â »õ·Î¿î Ãë¾àÁ¡Àº IIS ÀÎÄÚµù ¸ÞÄ¿´ÏÁò¿¡ ÀÖ´Â ¶Ç´Ù¸¥ °áÇÔÀ» ÀÌ¿ëÇϰí ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.microsoft.com/technet/security/bulletin/ms01-026.asp
http://marc.theaimsgroup.com/?l=bugtraq&m=98992056521300&w=2
ÇØ°áÃ¥ 6.0 ¹öÀü ÀÌ»óÀÇ IIS·Î ¾÷±×·¹À̵å ÇÒ °ÍÀ» ±Ç°íÇÑ´Ù.
°ü·Ã URL CVE-2001-0333 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)