English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22125
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í PHP ¹öÀü 3°ú 4¿¡ ÀÖ´Â ÆÄÀÏ ¾÷·Îµå ±â´ÉÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀÌ ³»ºÎ PHP ½ºÅ©¸³Æ® º¯¼ö ¸íµé°ú ÀÏÄ¡ÇÏ´Â °¨ÃçÁø(hidden) Form ÇÊµå ¸íµéÀ» ¼³Á¤ÇÔÀ¸·Î½á ÀÓÀÇÀÇ ÆÄÀϵéÀ» Àо ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
PHP´Â ¸Å¿ì Áñ°Ü »ç¿ëµÇ´Â À¥ ½ºÅ©¸³ÆÃ ¾ð¾î·Î, ÀÌ ¾ð¾îÀÇ ¸¹Àº ±â´Éµé ÁßÀÇ Çϳª´Â ¿ÜºÎ ºê¶ó¿ìÁî¿¡¼­ °£ÆíÇÏ°Ô ÆÄÀÏ ¾÷·Îµå¸¦ ÇàÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù. ÀÌ ±â´ÉÀº ¸Å¿ì Æø ³Ð°Ô »ç¿ëµÇ´Âµ¥ ƯÈ÷, Photo Gallery, °æ¸Å ±×¸®°í À¥¸ÞÀÏ ½ºÅ¸ÀÏÀÇ ¾îÇø®ÄÉÀ̼ǵ鿡¼­ ¸¹ÀÌ »ç¿ëµÈ´Ù.
PHP°¡ ÆÄÀÏ ¾÷·Îµå¸¦ Ãë±ÞÇÏ´Â ¹æ¹ý¿¡ À־, PHP ¾îÇø®ÄÉÀ̼ǵéÀº »ç¿ëÀÚ¿¡ ÀÇÇØ ¾÷·ÎµåµÈ ÆÄÀϵéÀÌ ¾Æ´Ñ ¼­¹ö»óÀÇ ÀÓÀÇÀÇ ·ÎÄà ÆÄÀϵ鿡 ´ëÇØ ÀÛµ¿Çϵµ·Ï °£´ÜÇÏ°Ô ¼ÓÀÓÀ» ´çÇÒ ¼ö ÀÖ´Ù. À̰ÍÀº °ø°ÝÀÚ°¡ ¿ø°ÝÀ¸·Î À¥¼­¹ö°¡ ±¸µ¿µÇ´Â »ç¿ëÀÚÀÇ ±ÇÇÑ(´ë°³´Â 'nobody')À¸·Î ÀÐÇôÁú ¼ö ÀÖ´Â ¼­¹ö»óÀÇ ÀÓÀÇÀÇ ÆÄÀϵéÀ» Àо ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº PHPÀÇ ¹öÀü¸¸À» Âü°íÇÏ¿© ÀÌ Ãë¾àÁ¡À» Á¡°ËÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(false positivie) ÀÏ ¼ö ÀÖ´Ù.

Ãë¾àÇÑ Ç÷§Æû:
3.0.17 ȤÀº 4.0.3 ¹Ì¸¸ÀÇ ¸ðµç PHP ¹öÀüµé

* Âü°í »çÀÌÆ®:
http://www.iss.net/security_center/static/5190.php
http://online.securityfocus.com/bid/1649
ÇØ°áÃ¥ ´ÙÀ½ PHP °ø½Ä À¥»çÀÌÆ®¸¦ Âü°íÇÏ¿© ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù:
http://www.php.net/downloads.php

Àӽà Á¶Ä¡¹æ¹ýÀ¸·Î´Â PHP¿¡ ´ëÇÑ ÀûÀýÇÑ ÆÐÄ¡¸¦ Àû¿ëÇϱâ Àü±îÁö ÆÄÀÏ ¾÷·Îµå ±â´ÉÀ» Á¦°øÇÏ´Â PHP ½ºÅ©¸³Æ®µéÀ» »ç¿ëÁßÁö ÇÏ¿©¾ß ÇÑ´Ù. ´ÙÀ½ »çÀÌÆ®¸¦ Âü°íÇ϶ó:
http://www.php.net/manual/en/features.file-upload.php
°ü·Ã URL CVE-2000-0860 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)