English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22184
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç IIS À¥ ¼­¹ö´Â °¡»ó UNC °øÀ¯ Ãë¾àÁ¡À¸·Î ÀÎÇÏ¿© ASP/HTR ¼Ò½º Äڵ带 ³ëÃâÇÒ ¼ö ÀÖ´Ù.
UNC(Universal Naming Convention) ´Â ½ÇÁ¦ ½Ã½ºÅÛ ³»ÀÇ °øÀ¯ ÆÄÀÏÀÌ ÀúÀåµÇ¾î ÀÖ´Â ÀåÄ¡¸¦ ¸í½ÃÇϰųª ¾ËÁö ¾Ê´õ¶óµµ ³×Æ®¿öÅ© »ó¿¡¼­ ÀÚ¿øÀ» È®ÀÎÇϱâ À§ÇÑ ¹æ¹ýÀÌ´Ù. ÀÌ´Â ¸ðµç Microsoft ³×Æ®¿öÅ· Á¦Ç°¿¡¼­ Áö¿øµÇ¸ç UNC ¸í¸í Çü½ÄÀº "\\¼­¹öÀ̸§\°øÀ¯À̸§\°æ·Î\°øÀ¯ÆÄÀÏ" ¿Í °°´Ù. ÀϹÝÀûÀ¸·Î, IIS À¥ ¼­¹ö´Â ASP ÆÄÀϰú °°ÀÌ º¸´Ù Áøº¸µÈ Çü½ÄÀÇ ÆÄÀÏÀ» ¿äû ¹ÞÀ» ¶§, ¿äûµÈ ÆÄÀÏÀÇ È®ÀåÀÚ¸¦ °Ë»çÇÏ¿© ÆÄÀÏÀ» ó¸®ÇÒ ½ºÅ©¸³ÆÃ ¿£Áø(scripting engine)À» °áÁ¤ÇÏ°Ô µÈ´Ù. ±×·¯³ª, ¸¸¾à IIS ¼­¹ö »óÀÇ °¡»ó µð·ºÅ丮°¡ UNC °øÀ¯¿Í ¸ÅÇεǾî ÀÖ°í, °ø°ÝÀÚµéÀÌ UNC °øÀ¯ »ó¿¡ Á¸ÀçÇÏ´Â ÆÄÀÏ È®ÀåÀÚ µÚ¿¡ Ư¼öÇÑ ¹®ÀÚ¸¦ µ¡ºÙ¿© ¿äûÇÏ°Ô µÇ¸é, ¼­¹ö´Â ÆÄÀÏÀ» ½ºÅ©¸³ÆÃ ¿£Áø¿¡ ÀÇÇØ¼­ ó¸®µÉ ÆÄÀÏ·Î °£ÁÖÇÏÁö ¾Ê°í ´ÜÁö ¿Ã¹Ù¸¥ À§Ä¡¸¦ °Ë»öÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¿¡ ÆÄÀÏ ÀÚü¸¦ Àü´ÞÇÏ°Ô µÈ´Ù. ¿¹¸¦ µé¾î, ÀÌ ¼Ò½º ÄÚµå ³ëÃâ Ãë¾àÁ¡Àº ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ ´ÙÀ½°ú °°ÀÌ UNC °øÀ¯¿¡ ÀÇÇØ¼­ Á¢±Ù °¡´ÉÇÑ "index.asp" ÆÄÀÏ µÚ¿¡ Ư¼öÇÑ ¹®ÀÚ ¹é ½½·¡½¬("\")¸¦ µ¡ºÙ¿© ¼­¹ö¿¡ ¿äûÇÒ ¶§ ¹ß»ýÇÑ´Ù:

GET /index.asp%5C(or /index.asp\) HTTP/1.0

ÀϹÝÀûÀ¸·Î, ASP ÆÄÀÏÀ̳ª º¸´Ù Áøº¸µÈ Çü½ÄÀÇ ÆÄÀÏÀº ÆÄÀÏ ¼Ò½ºÄڵ尡 ¾Æ´Ñ 󸮸¦ ÅëÇØ ¾ò¾îÁø °á°ú¹°ÀÌ Å¬¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¿¡ Àü´ÞµÇ¾î¾ß ÇÑ´Ù. ±×·¯³ª, ÀÌ Ãë¾àÁ¡Àº Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¿¡°Ô ÆÄÀÏÀÇ ¼Ò½º Äڵ带 Àü´ÞÇϵµ·Ï ÇÔÀ¸·Î½á °ø°ÝÀÚµéÀÌ ¼Ò½º Äڵ忡 Æ÷ÇԵǾî ÀÖÀ» Áö ¸ð¸£´Â ÆÐ½º¿öµå¿Í °°Àº Áß¿äÇÑ Á¤º¸µéÀ» ȹµæÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.

* ¾Ë¸² : ´ÙÀ½°ú °°Àº Áß¿äÇÑ Á¦¾à »çÇ×À¸·Î ÀÎÇÏ¿© ÀÌ Ãë¾àÁ¡À» ÀÌ¿ëÇÑ °ø°ÝÀº ´Ù¼Ò ¾î·Á¿ï ¼ö ÀÖ´Ù.
1. ±âº»ÀûÀ¸·Î °¡»ó µð·ºÅ丮´Â ÆÄÀÏÀÇ ½ÇÁ¦ À§Ä¡¸¦ ¼û±â°Ô µÇ¾î Àֱ⠶§¹®¿¡, °ø°ÝÀÚ°¡ ÆÄÀÏÀÌ ½ÇÁ¦·Î UNC °øÀ¯ »ó¿¡ À§Ä¡ÇÏ´Â Áö ¾Ë ¼ö ¾ø´Ù.
2. ´ëºÎºÐÀÇ ºê¶ó¿ìÀúµéÀº Ư¼ö ¹®ÀÚ°¡ Æ÷ÇÔµÈ ¿äûµé¿¡ ´ëÇØ¼­ ¹®ÀÚ¸¦ Á¦°ÅÇϰųª º¯°æÇÑ´Ù.
3. ±Ç°íÇÑ º¸¾È ÁöħÀ» µû¸¦ °æ¿ì, .ASP ¿Í ¼­¹ö »çÀ̵å ÇÁ·Î¼¼½ÌÀ» ÇÊ¿ä·Î ÇÏ´Â ´Ù¸¥ ÆÄÀϵéÀº Áß¿äÇÑ Á¤º¸¸¦ Æ÷ÇÔÇÏÁö ¾Ê´Â´Ù.

* Âü°í »çÀÌÆ® :
http://www.microsoft.com/technet/security/bulletin/ms00-019.asp

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû :
Microsoft Commercial Internet System 2.0
Microsoft Commercial Internet System 2.5
Microsoft Proxy Server 2.0
Microsoft Site Server 3.0
Microsoft IIS 4.0
Microsoft IIS 5.0
ÇØ°áÃ¥ 6.0 ¹öÀü ÀÌ»óÀÇ IIS·Î ¾÷±×·¹À̵å ÇÒ °ÍÀ» ±Ç°íÇÑ´Ù.
°ü·Ã URL CVE-2000-0246 (CVE)
°ü·Ã URL 1081 (SecurityFocus)
°ü·Ã URL 4204 (ISS)