| Ãë¾àÁ¡ID |
22184 |
| À§Çèµµ |
30 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
WWW |
| »ó¼¼¼³¸í |
ÇØ´ç IIS À¥ ¼¹ö´Â °¡»ó UNC °øÀ¯ Ãë¾àÁ¡À¸·Î ÀÎÇÏ¿© ASP/HTR ¼Ò½º Äڵ带 ³ëÃâÇÒ ¼ö ÀÖ´Ù. UNC(Universal Naming Convention) ´Â ½ÇÁ¦ ½Ã½ºÅÛ ³»ÀÇ °øÀ¯ ÆÄÀÏÀÌ ÀúÀåµÇ¾î ÀÖ´Â ÀåÄ¡¸¦ ¸í½ÃÇϰųª ¾ËÁö ¾Ê´õ¶óµµ ³×Æ®¿öÅ© »ó¿¡¼ ÀÚ¿øÀ» È®ÀÎÇϱâ À§ÇÑ ¹æ¹ýÀÌ´Ù. ÀÌ´Â ¸ðµç Microsoft ³×Æ®¿öÅ· Á¦Ç°¿¡¼ Áö¿øµÇ¸ç UNC ¸í¸í Çü½ÄÀº "\\¼¹öÀ̸§\°øÀ¯À̸§\°æ·Î\°øÀ¯ÆÄÀÏ" ¿Í °°´Ù. ÀϹÝÀûÀ¸·Î, IIS À¥ ¼¹ö´Â ASP ÆÄÀϰú °°ÀÌ º¸´Ù Áøº¸µÈ Çü½ÄÀÇ ÆÄÀÏÀ» ¿äû ¹ÞÀ» ¶§, ¿äûµÈ ÆÄÀÏÀÇ È®ÀåÀÚ¸¦ °Ë»çÇÏ¿© ÆÄÀÏÀ» ó¸®ÇÒ ½ºÅ©¸³ÆÃ ¿£Áø(scripting engine)À» °áÁ¤ÇÏ°Ô µÈ´Ù. ±×·¯³ª, ¸¸¾à IIS ¼¹ö »óÀÇ °¡»ó µð·ºÅ丮°¡ UNC °øÀ¯¿Í ¸ÅÇεǾî ÀÖ°í, °ø°ÝÀÚµéÀÌ UNC °øÀ¯ »ó¿¡ Á¸ÀçÇÏ´Â ÆÄÀÏ È®ÀåÀÚ µÚ¿¡ Ư¼öÇÑ ¹®ÀÚ¸¦ µ¡ºÙ¿© ¿äûÇÏ°Ô µÇ¸é, ¼¹ö´Â ÆÄÀÏÀ» ½ºÅ©¸³ÆÃ ¿£Áø¿¡ ÀÇÇØ¼ ó¸®µÉ ÆÄÀÏ·Î °£ÁÖÇÏÁö ¾Ê°í ´ÜÁö ¿Ã¹Ù¸¥ À§Ä¡¸¦ °Ë»öÇÏ¿© Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¿¡ ÆÄÀÏ ÀÚü¸¦ Àü´ÞÇÏ°Ô µÈ´Ù. ¿¹¸¦ µé¾î, ÀÌ ¼Ò½º ÄÚµå ³ëÃâ Ãë¾àÁ¡Àº ¿ø°ÝÁö °ø°ÝÀÚµéÀÌ ´ÙÀ½°ú °°ÀÌ UNC °øÀ¯¿¡ ÀÇÇØ¼ Á¢±Ù °¡´ÉÇÑ "index.asp" ÆÄÀÏ µÚ¿¡ Ư¼öÇÑ ¹®ÀÚ ¹é ½½·¡½¬("\")¸¦ µ¡ºÙ¿© ¼¹ö¿¡ ¿äûÇÒ ¶§ ¹ß»ýÇÑ´Ù:
GET /index.asp%5C(or /index.asp\) HTTP/1.0
ÀϹÝÀûÀ¸·Î, ASP ÆÄÀÏÀ̳ª º¸´Ù Áøº¸µÈ Çü½ÄÀÇ ÆÄÀÏÀº ÆÄÀÏ ¼Ò½ºÄڵ尡 ¾Æ´Ñ 󸮸¦ ÅëÇØ ¾ò¾îÁø °á°ú¹°ÀÌ Å¬¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¿¡ Àü´ÞµÇ¾î¾ß ÇÑ´Ù. ±×·¯³ª, ÀÌ Ãë¾àÁ¡Àº Ŭ¶óÀÌ¾ðÆ® ºê¶ó¿ìÀú¿¡°Ô ÆÄÀÏÀÇ ¼Ò½º Äڵ带 Àü´ÞÇϵµ·Ï ÇÔÀ¸·Î½á °ø°ÝÀÚµéÀÌ ¼Ò½º Äڵ忡 Æ÷ÇԵǾî ÀÖÀ» Áö ¸ð¸£´Â ÆÐ½º¿öµå¿Í °°Àº Áß¿äÇÑ Á¤º¸µéÀ» ȹµæÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
* ¾Ë¸² : ´ÙÀ½°ú °°Àº Áß¿äÇÑ Á¦¾à »çÇ×À¸·Î ÀÎÇÏ¿© ÀÌ Ãë¾àÁ¡À» ÀÌ¿ëÇÑ °ø°ÝÀº ´Ù¼Ò ¾î·Á¿ï ¼ö ÀÖ´Ù. 1. ±âº»ÀûÀ¸·Î °¡»ó µð·ºÅ丮´Â ÆÄÀÏÀÇ ½ÇÁ¦ À§Ä¡¸¦ ¼û±â°Ô µÇ¾î Àֱ⠶§¹®¿¡, °ø°ÝÀÚ°¡ ÆÄÀÏÀÌ ½ÇÁ¦·Î UNC °øÀ¯ »ó¿¡ À§Ä¡ÇÏ´Â Áö ¾Ë ¼ö ¾ø´Ù. 2. ´ëºÎºÐÀÇ ºê¶ó¿ìÀúµéÀº Ư¼ö ¹®ÀÚ°¡ Æ÷ÇÔµÈ ¿äûµé¿¡ ´ëÇØ¼ ¹®ÀÚ¸¦ Á¦°ÅÇϰųª º¯°æÇÑ´Ù. 3. ±Ç°íÇÑ º¸¾È ÁöħÀ» µû¸¦ °æ¿ì, .ASP ¿Í ¼¹ö »çÀ̵å ÇÁ·Î¼¼½ÌÀ» ÇÊ¿ä·Î ÇÏ´Â ´Ù¸¥ ÆÄÀϵéÀº Áß¿äÇÑ Á¤º¸¸¦ Æ÷ÇÔÇÏÁö ¾Ê´Â´Ù.
* Âü°í »çÀÌÆ® : http://www.microsoft.com/technet/security/bulletin/ms00-019.asp
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû : Microsoft Commercial Internet System 2.0 Microsoft Commercial Internet System 2.5 Microsoft Proxy Server 2.0 Microsoft Site Server 3.0 Microsoft IIS 4.0 Microsoft IIS 5.0 |
| ÇØ°áÃ¥ |
6.0 ¹öÀü ÀÌ»óÀÇ IIS·Î ¾÷±×·¹À̵å ÇÒ °ÍÀ» ±Ç°íÇÑ´Ù. |
| °ü·Ã URL |
CVE-2000-0246 (CVE) |
| °ü·Ã URL |
1081 (SecurityFocus) |
| °ü·Ã URL |
4204 (ISS) |
|