| Ãë¾àÁ¡ID |
22117 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
WWW |
| »ó¼¼¼³¸í |
ÇØ´ç phpMyExplorer´Â ¿ø°ÝÁöÀÇ »ç¿ëÀÚ°¡ À¥¼¹ö³»ÀÇ ÀÓÀÇÀÇ µð·ºÅ丮µéÀ» ÀÐÀ» ¼ö ÀÖ´Â µð·ºÅ丮 Ž»ö °ø°Ý¿¡ Ãë¾àÇÏ´Ù. http://elegac.free.fr/¿¡¼ Á¦°øµÇ´Â ¼ÒÇÁÆ®¿þ¾îÀÎ PhpMyExplorer´Â PHP ±â¹Ý ÆÄÀϰü¸®Àڷνá FTP¸¦ ÅëÇÑ ¾×¼¼½º¸¦ ¾Ê°íµµ ½±°Ô ¿Â¶óÀÎ ¾÷µ¥ÀÌÆ®¸¦ °¡´ÉÇÏ°Ô ÇØ ÁØ´Ù. phpMyExplorer 1.2.1 ÀÌÇÏÀÇ ¹öÀü¿¡ ÀÖ´Â º¸¾È Ãë¾àÁ¡Àº Attacker°¡ Á¤»óÀûÀÎ µð·ºÅ丮 ¹üÀ§¿ÜÀÇ ÀÖ´Â ÆÄÀϵéÀ» º¸°Å³ª ÀÐÀ» ¼ö ÀÖµµ·Ï ÇØ ÁØ´Ù. Attacker´Â Àüü µå¶óÀ̺긦 »ìÆìº¼ ¼öµµ ÀÖÀ¸¸ç ½ÉÁö¾î /etc/passwd¿Í °°Àº Áß¿äÇÑ ÆÄÀÏÀ» Àо ¼ö ÀÖ´Ù.
URL¿¡¼ ´ÙÀ½°ú °°ÀÌ ÁְԵǸé: /index.php?chemin=..%2F..%2F..%2F..%2F..%2F..%2Fetc ±× »ç¿ëÀÚ´Â /etc/ µð·ºÅ丮¸¦ ºê¶ó¿ìÁîÇÒ ¼ö ÀÖÀ¸¸ç ±× µð·ºÅ丮¿¡ Àб⠱ÇÇÑÀÌ Çã¿ëµÈ ¾î¶² ÆÄÀϵµ º¼ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.securiteam.com/unixfocus/5YP000A5GI.html http://www.iss.net/security_center/static/7049.php |
| ÇØ°áÃ¥ |
2014³â 6¿ù ÇöÀç Á¶Ä¡¹æ¹ýÀº ³ª¿ÍÀÖÁö ¾Ê´Ù.
Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î ÇØ´ç Apache À¥¼¹ö¿¡¼ PhpMyExplorerÀÇ ¾×¼¼½º¸¦ Á¦ÇÑÇÏ¿©¾ß ÇÑ´Ù. PhpMyExplorerÀÇ ¾×¼¼½º¸¦ Á¦ÇÑÇÏÁö ¾Ê´Â´Ù¸é ÀÌ ¾ÖÇø®ÄÉÀ̼ÇÀº º¸¾È»óÀÇ ±¸¸ÛÀÌ µÉ ¼ö ÀÖ´Ù. ½ÇÁ¦·Î ÀÌ ¾ÖÇø®ÄÉÀ̼ÇÀÇ Á¸À縦 ¾Ë°íÀÖ´Â »ç¶÷ÀÌ ÀÖ´Ù¸é ±× »ç¶÷Àº À¥¼¹öÀÇ ³»¿ëÀ» ¼öÁ¤Çϰųª À¥¼¹ö ÀÚü¸¦ ¸ù¶¥ Áö¿ø¹ö¸± ¼öµµ ÀÖ´Ù. À̸¦ ¹æÁöÇϱâ À§Çؼ´Â ÆÄÀϵ鿡 ´ëÇØ À¥¼¹ö¿¡¼ ¾×¼¼½º Á¦ÇÑ ¼³Á¤ÀÌ ÇÊ¿äÇÏ´Ù. ¿¹¸¦µé¾î, Apache À¥¼¹ö¿¡ ´ëÇÑ ¾×¼¼½º Á¦ÇÑ ¼³Á¤À¸·Î ´ÙÀ½°ú °°ÀÌ ÇÒ ¼ö ÀÖ´Ù.
ÅØ½ºÆ® Æ÷¸ËÀ¸·Î ´ÙÀ½ ¼¼°¡Áö ÆÄÀϵéÀ» »ý¼ºÇØ¾ß ÇÑ´Ù. * ¾ÖÇø®ÄÉÀÌ¼Ç µð·ºÅ丮·ÎÀÇ ¾×¼¼½º Á¦ÇÑÀ» À§ÇØ ÀÌ µð·ºÅ丮¿¡ .htaccess ÆÄÀÏÀ» µÎ¾î¾ß ÇÔ * ¾ÈÀüÇÑ µð·ºÅ丮¿¡ ÆÐ½º¿öµå ÆÄÀÏÀ» µÎ¾î¾ß ÇÔ * ÆÐ½º¿öµå ÆÄÀÏ¿¡ ´ëÇÑ ¾×¼¼½º¸¦ Á¦ÇÑÇϱâ À§ÇØ ÆÐ½º¿öµå ÆÄÀÏÀÌ ÀÖ´Â µð·ºÅ丮¿¡ .htaccess ÆÄÀÏÀ» µÎ¾î¾ß ÇÔ
¾ÖÇø®ÄÉÀÌ¼Ç µð·ºÅ丮¿¡ ÀÖ´Â .htaccess ÆÄÀÏÀÇ ³»¿ë: AuthUserFile /secret/password AuthName "Access restraint" AuthType Basic <Limit GET POST> require valid-user </Limit>
ÆÐ½º¿öµå ÆÄÀÏÀº »ç¿ëÀÚ¿Í UNIX ¾ÏÈ£¹æ½ÄÀ¸·Î ¾ÏÈ£ÈµÈ ÆÐ½º¿öµåÀÇ ¸®½ºÆ®·Î ±¸¼ºµÈ´Ù.
Login1:password_crypted login2:password_crypted login3:password_crypted
ÆÐ½º¿öµå ÆÄÀÏÀÌ À§Ä¡ÇÑ µð·ºÅ丮ÀÇ .htaccess ÆÄÀÏÀÇ ³»¿ë: deny from all |
| °ü·Ã URL |
CVE-2001-1168 (CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|