| Ãë¾àÁ¡ID |
22104 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
WWW |
| »ó¼¼¼³¸í |
IIS ¼¹ö°¡ ½ºÅ©¸³Æ® ¼öÇà¿¡ ´ëÇÑ »ç¿ëÀÚ ¿äûÀ» ¹ÞÀ» ¶§ ±× ¿äû¿¡ ´ëÇÑ µðÄÚµù ÀýÂ÷¸¦ ¼öÇàÇÑ´Ù. ¿äûµÈ ¹®ÀÚ¿Àº Á¤±ÔÈµÈ ÆûÀ¸·Î µðÄÚµåµÇ°í Ÿ´ç¼º¿¡ ´ëÇÑ ¼ö¸¹Àº º¸¾È üũµéÀÌ ¼öÇàµÈ´Ù. µÎ¹øÂ° µðÄÚµù ·çƾÀº ÆÄÀÏ¸í µÚÀÇ ÀμöµéÀ» ÇØ¼®Çϱâ À§ÇØ ¼öÇàµÈ´Ù. IIS ¼¹ö´Â À̵é Ãß°¡ÀûÀÎ ÀμöµéÀÌ ÀÖ´Â ÆÄÀϸíÀÇ ÇØ¼®¿¡ ¿À·ù¸¦ ¹üÇÑ´Ù. ÀÌ °áÇÔÀº º¸¾È üũµéÀ» Åë°úÇϱâ À§ÇØ ".." °ú "/"À» Æ÷ÇÔÇÏ´Â Á¶ÀÛµÈ ¿äûµéÀ» Çã¿ëÇϸç, ¶ÇÇÑ Attacker°¡ IIS ¼¹ö»óÀÇ ÀÓÀÇÀÇ ¸í·ÉµéÀ» ¼öÇà½Ãų ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ÀÌ Ãë¾àÁ¡Àº ÀÌÀü¿¡ ³ª¿Â IIS Unicode ÇØ¼® Ãë¾àÁ¡°ú ¸Å¿ì À¯»çÇÏ´Ù. Unicode Ãë¾àÁ¡°ú ¸¶Âù°¡Áö·Î À̰ÍÀº ÀÏÁ¾ÀÇ "dot dot" directory traversal attackÀÇ ÇÑ ºÎ·ùÀÌ´Ù. ÀÌ·¯ÇÑ °ø°ÝµéÀº Attacker ¶æ´ë·Î ÆÄÀϽýºÅÛÀ» µÚÁ® ÀÓÀÇÀÇ ¸í·ÉµéÀ» ¼öÇàÇÒ ¼ö ÀÖ°Ô ÇØ ¿Ô´Ù. IIS¸¦ Æ÷ÇÔÇÑ ´ëºÎºÐÀÇ À¥¼¹öµéÀº "dot dot" °ø°ÝÀ» ¸·±âÀ§ÇØ º¸¾È ÀåÄ¡¸¦ °®Ãç¿Ô´Ù. ÀÌ·¯ÇÑ º¸¾È ÀåÄ¡µéÀº "/"³ª ".." ¹®ÀÚµéÀ» Æ÷ÇÔÇÏ´Â URLµé¿¡ ´ëÇÑ ¸ðµç ÁúÀǵéÀ» ¸·¾Æ³½´Ù. Unicode Ãë¾àÁ¡Àº Unicode·Î ÀÎÄÚµåµÈ ".."¿Í "/" ¹®ÀÚµéÀÇ ºÎÀûÀýÇÑ Á¶ÀÛÀÇ °á°úÀÌ´Ù. À¯»çÇÑ °á°ú¸¦ º¸¿©ÁÖ´Â »õ·Î¿î Ãë¾àÁ¡Àº IIS ÀÎÄÚµù ¸ÞÄ¿´ÏÁò¿¡ ÀÖ´Â ¶Ç´Ù¸¥ °áÇÔÀ» ÀÌ¿ëÇϰí ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.microsoft.com/technet/security/bulletin/ms01-026.asp http://marc.theaimsgroup.com/?l=bugtraq&m=98992056521300&w=2 |
| ÇØ°áÃ¥ |
6.0 ¹öÀü ÀÌ»óÀÇ IIS·Î ¾÷±×·¹À̵å ÇÒ °ÍÀ» ±Ç°íÇÑ´Ù. |
| °ü·Ã URL |
CVE-2001-0333 (CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|