Ãë¾àÁ¡ID |
22537 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
WWW |
»ó¼¼¼³¸í |
ÇØ´ç È£½ºÆ®¿¡´Â ¹öÀü 5.5.34 ÀÌÀüÀÇ Apache Tomcat ¼¹öÀÇ ¾î¶² ¹öÀüÀÌ °¡µ¿ ÁßÀÎ °ÍÀ¸·Î ³ªÅ¸³´Ù. Apache Tomcat 5.5.34 ÀÌÀüÀÇ ¹öÀüÀº ¿©·¯°¡Áö Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â´Ù. - HTTP ´ÙÀÌÁ¦½ºÆ® ÀÎÁõ ±¸ÇöºÎºÐ¿¡¼ ¸î °¡Áö Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾ú´Ù. ¹®Á¦´Â ´ÙÀ½°ú °°´Ù: Àç»ý °ø°ÝÀÌ °¡´ÉÇÏ´Ù, ¼¹öÀÇ nonce°¡ È®ÀεÇÁö ¾Ê´Â´Ù, Ŭ¶óÀ̾ðÆ®ÀÇ nonce Ä«¿îÆ®°¡ È®ÀεÇÁö ¾Ê´Â´Ù, 'quality of protection' (qop) °ªÀÌ È®ÀεÇÁö ¾Ê´Â´Ù, ¿µ¿ª °ªÀÌ È®ÀεÇÁö ¾Ê°í ¼¹ö ¾ÏÈ£´Â ¾Ë·ÁÁø ¹®ÀÚ¿·Î Çϵå ÄÚµù µÇ¾î ÀÖ´Ù. ÀÌ·¯ÇÑ ¹®Á¦·Î ´ÙÀÌÁ¦½ºÆ® ÀÎÁõÀº ´õ ÀÌ»ó ±âº» ÀÎÁõº¸´Ù °·ÂÇÏÁö ¾Ê´Ù. (CVE-2011-1184) - »ç¿ëÀÚ ¾ÏÈ£°¡ ·Î±× ÆÄÀÏÀ» ÅëÇØ °ø°³ µÉ ¼ö ÀÖ´Â MemoryUserDatabase¿Í ¿¬°üµÈ ¿À·ù ó¸® ¹®Á¦°¡ Á¸ÀçÇÑ´Ù. (CVE-2011-2204) - APR ¶Ç´Â NIO Ä¿³¼ÅÍ°¡ »ç¿ë °¡´ÉÇÒ ¶§ ·ÎÄà °ø°ÝÀÚÀÇ º¸¾È ¿ìȸ³ª ¼ºñ½º °ÅºÎ °ø°ÝÀ» Çã¿ëÇÏ´Â ÀԷ°ª °ËÁõ ¿À·ù°¡ Á¸ÀçÇÑ´Ù. (CVE-2011-2526) - ½ÃÀÛ ÈÄ ±â´ÉÀ» Á¾·áÇÏÁö ¾Ê°í ½´ÆÛ À¯Àú°¡ ¼ÒÀ¯ÇÏ°í ÀÖ´Â ¹Î°¨ÇÑ ÆÄÀÏ¿¡ Á¢¼ÓÀ» Çã¿ëÇÒ ¼ö ÀÖ´Â 'jsvc' È£Ãâ°ú ¿¬°üµÈ Apache Tomcat°ú ¿¬°üµÈ ÄÄÆ÷³ÍÆ®´Â ¿À·ù¸¦ °¡Áö°í ÀÖ´Ù. ÀÌ ¹®Á¦´Â ¸®´ª½º ¿î¿µÃ¼Á¦¿¡¼ 'jsvc'°¡ libpcap°ú °áÇյǰí '-user' ¸Å°³ º¯¼ö¸¦ »ç¿ëÇÒ¶§¸¸ ¿µÇâÀ» ¹ÌÄ£´Ù. (CVE-2011-2729) - Ưº°È÷ Á¶ÀÛµÈ ¿äûÀº Tomacat¿¡ ÀÇÇØ ºÎÁ¤È®ÇÏ°Ô Ã³¸®µÇ°í ¼¹ö¿¡ ÀÓÀÇÀÇ AJP ¸Þ½ÃÁöÀÇ ÀÎÁ§¼ÇÀ» Çã¿ëÇÒ ¼ö ÀÖ´Ù. ÀÌ ¹®Á¦´Â ÀÎÁõ ¿ìȸ¿Í ¹Î°¨ÇÑ Á¤º¸ ³ëÃâÀ» À¯¹ßÇÒ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº org.apache.jk.server.JkCoyoteHandler AJP¸¦ »ç¿ëÇÏÁö ¾Ê°í, POST ¿äûÀÌ Çã¿ëµÇ¸ç, ¿äû body°¡ 󸮵ÇÁö ¾ÊÀ»¶§¸¸ ¹ß»ýÇÑ´Ù. (CVE-2011-3190)
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://tomcat.apache.org/security-5.html#Fixed_in_Apache_Tomcat_5.5.34
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Apache Tomcat Server 5.5.34 ÀÌÀüÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
Apache Software Foundation À¥ »çÀÌÆ®ÀÎ http://tomcat.apache.org/ ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â Apache Tomcat ServerÀÇ °¡Àå ÃֽŠ¹öÀü(5.5.34 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. -- ȤÀº -- Â÷¼±Ã¥À¸·Î´Â ¿µÇâÀ» ¹Þ´Â ¸ðµâµéÀº »ç¿ëÇÏÁö ¾Ê°í ÀÖ´Â Áö¸¦ È®ÀÎÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2011-1184,CVE-2011-2204,CVE-2011-2526,CVE-2011-2729,CVE-2011-3190 (CVE) |
°ü·Ã URL |
48456,48667,49143,49353,49762 (SecurityFocus) |
°ü·Ã URL |
(ISS) |
|