English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22689
À§Çèµµ 30
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®¿¡´Â ¹öÀü 2.4.16 ÀÌÀüÀÇ Apache HTTP ¼­¹öÀÇ ¾î¶² ¹öÀüÀÌ °¡µ¿ ÁßÀÎ °ÍÀ¸·Î ³ªÅ¸³­´Ù. ÇØ´ç ¹öÀüÀº ´ÙÀ½°ú °°Àº ´ÙÁß Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù.

- 'mod_lua' ¸ðµâ¿¡¼­ WebSocket PING ÇÁ·¹ÀÓÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â Lua ½ºÅ©¸³Æ®°¡ wsupgrade() ÇÔ¼ö¸¦ È£ÃâÇÑ ÈÄ Á¶ÀÛµÈ WebSocket PING ÇÁ·¹ÀÓÀ» ¼Û½ÅÇÏ¿© ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2015-0228)

- read_request_line()ÇÔ¼ö¿¡ ÇÁ·ÎÅäÄÝ ±¸Á¶Ã¼ ¸â¹ö¸¦ ¿Ã¹Ù¸£°Ô ÃʱâÈ­ÇÏÁö ¸øÇØ NULL Æ÷ÀÎÅ͸¦ ¿ªÂüÁ¶ÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¸Þ¼Òµå°¡ ´©¶ôµÈ ¿äûÀ» ¼Û½ÅÇÏ¿© ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2015-0253)

- ûũ Çì´õ¸¦ ¿Ã¹Ù¸£°Ô ±¸¹®ºÐ¼®ÇÏÁö ¸øÇÏ¿© ûũ·Î ±¸¼ºµÇ¾î Àü¼ÛµÈ ÄÚµù ½ÇÇà¿¡ ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â HTTP request smuggling °ø°ÝÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (CVE-2015-3183)

- ap_some_auth_required() ÇÔ¼ö¿¡ Require Áö½Ã¸¦ ÀÎÁõ ¼³Á¤º¸´Ù ±ÇÇÑ ¼³Á¤¿¡ °ü·ÃµÇ¾î ÀÖ°Ô ¼³°èµÇ¾î ÀÖÁö ¾Ê´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â º¸¾È ¼³Á¤À» ¿ìȸÇÒ ¼ö ÀÖ´Ù. (CVE-2015-3185)

- RC4 ¾Ë°í¸®ÁòÀÇ keystream »ý¼º¿¡ ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¾ÏȣȭµÈ ÅؽºÆ®¸¦ º¹È£È­ÇÒ ¼ö ÀÖ´Ù. (OSVDB 128186)

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç À¥ ¼­¹öÀÇ ¹è³Ê Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.apache.org/dist/httpd/CHANGES_2.4.16
http://httpd.apache.org/security/vulnerabilities_24.html

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Apache HTTP Server 2.4.16 ÀÌÀüÀÇ 2.4.x ¹öÀüµé
ÇØ°áÃ¥ Apache Software Foundation À¥ »çÀÌÆ®ÀÎ http://httpd.apache.org/download.cgi ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â Apache HTTP ServerÀÇ °¡Àå ÃֽŠ¹öÀü(2.4.16 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2015-0228,CVE-2015-0253,CVE-2015-3183,CVE-2015-3185 (CVE)
°ü·Ã URL 73041,75963,75964,75965 (SecurityFocus)
°ü·Ã URL (ISS)