Ãë¾àÁ¡ID |
22734 |
À§Çèµµ |
40 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç À¥ ¼¹ö´Â 5.5.38 ¹öÀüº¸´Ù ´õ ¿À·¡µÈ PHPÀÇ ¹öÀüÀ» °¡µ¿ ÁßÀÌ´Ù. PHP´Â À¥ °³¹ß¿¡ ÀûÇÕÇÏ°í HTML¿¡ ÀÓº£µðµå(embedded) µÉ ¼ö ÀÖ´Â ³Î¸® »ç¿ë ÁßÀÎ ¹ü¿ë ½ºÅ©¸³Æà ¾ð¾îÀÌ´Ù. PHPÀÇ 5.5.38 ÀÌÀü ¹öÀüÀº ´ÙÀ½°ú °°Àº ´ÙÁßÀÇ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù.
- ³×ÀÓ½ºÆäÀ̽º Ãæµ¹À» ÀûÀýÇÏ°Ô Ã³¸®ÇÏÁö ¸øÇÏ¿© HTTP_PROXY ȯ°æ º¯¼öÀÇ ½Å·ÚÇÒ ¼ö ¾ø´Â Ŭ¶óÀ̾ðÆ® µ¥ÀÌÅÍ Á¸Àç·ÎºÎÅÍ º¸È£ÇÏÁö ¸øÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â HTTP ¿äûÀÇ ÇÁ·Ï½Ã Çì´õ¸¦ Á¶ÀÛÇÏ¿© ¾Æ¿ô¹Ù¿îµå HTTP Æ®·¡ÇÈÀ» ÀÓÀÇÀÇ ÇÁ·Ï½Ã ¼¹ö·Î ¸®´ÙÀÌ·ºÆ®ÇÒ ¼ö ÀÖ´Ù. (CVE-2016-5385)
- ¿¡·¯ »óŸ¦ ó¸®ÇÒ ¶§ ¿À¹öÇ÷ο찡 ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â Á¶ÀÛµÈ ¿äûÀ» ÅëÇØ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (CVE-2016-5399)
- GD ±×·¡ÇÈ ¶óÀ̺귯¸®(libgd)¿¡ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6207)
- Zend/zend_virtual_cwd.c ÆÄÀÏÀÇ virtual_file_ex() ÇÔ¼ö¿¡¼ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Á¤¼öÇü ¿À¹öÇ÷ο찡 ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6289)
- 'var_hash' ¼Ò¸ê ó¸® ½Ã use-after-free ¿¡·¯°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6290)
- ext/exif/exif.c ÆÄÀÏÀÇ exif_process_IFD_in_MAKERNOTE() ÇÔ¼ö¿¡ ¸Þ¸ð¸®ÀÇ °æ°è¸¦ ³Ñ¾î µ¥ÀÌÅ͸¦ ÀоîµéÀÌ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» ÀоîµéÀÏ ¼ö ÀÖ´Ù. (CVE-2016-6291)
- ext/exif/exif.c ÆÄÀÏÀÇ exif_process_user_comment() ÇÔ¼ö¿¡ NULL Æ÷ÀÎÅ͸¦ ¿ªÂüÁ¶ÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6292)
- ext/intl/locale/locale_methods.c ÆÄÀÏÀÇ locale_accept_from_http() ÇÔ¼ö¿¡ ¸Þ¸ð¸®ÀÇ °æ°è¸¦ ³Ñ¾î µ¥ÀÌÅ͸¦ ÀоîµéÀÌ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» ÀоîµéÀÏ ¼ö ÀÖ´Ù. (CVE-2016-6293, CVE-2016-6294)
- »ç¿ëÀÚ ÀԷ°ªÀ» ¿ªÁ÷·ÄÈ ÇÏ´Â µ¿¾ÈÀÇ °¡ºñÁö Ä÷º¼Ç ó¸® ½Ã use-after-free ¿¡·¯°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6295)
- simplestring.c ÆÄÀÏÀÇ simplestring_addn() ÇÔ¼ö¿¡¼ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Èü ±â¹ÝÀÇ ¿À¹öÇÃ·Î¿ì ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (CVE-2016-6296)
- zip ½ºÆ®¸²À» ó¸®ÇÒ ¶§ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Á¤¼öÇü ¿À¹öÇ÷ο찡 ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (CVE-2016-6297)
- GD ±×·¡ÇÈ ¶óÀ̺귯¸®(libgd)¿¡¼ Åõ¸í Ä÷¯¸¦ ó¸® ½Ã ¸Þ¸ð¸®ÀÇ °æ°è¸¦ ³Ñ¾î µ¥ÀÌÅ͸¦ ÀоîµéÀÌ´Â ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» ÀоîµéÀÏ ¼ö ÀÖ´Ù. (VulnDB 141674)
- ext/mcrypt/mcrypt.c ÆÄÀÏÀÇ mdecrypt_generic() ÇÔ¼ö¿¡¼ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Èü ±â¹ÝÀÇ ¿À¹öÇÃ·Î¿ì ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (VulnDB 141953)
- GD ±×·¡ÇÈ ¶óÀ̺귯¸®(libgd)¿¡¼ Åõ¸í Ä÷¯¸¦ ó¸® ½Ã NULL °ªÀ» ¾²´Â ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù. (VulnDB 142104)
- php_url_prase_ex() ÇÔ¼ö¿¡ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© ¿À¹öÇ÷ο찡 ¹ß»ýÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (VulnDB 142133)
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç ¿ø°ÝÁö PHP ¼¹öÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://php.net/ChangeLog-5.php#5.5.38
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: PHP 5.5.38 ÀÌÀüÀÇ ¹öÀüµé Any operating system Any version |
ÇØ°áÃ¥ |
PHP À¥ »çÀÌÆ®ÀÎ http://www.php.net/downloads.php ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â PHPÀÇ °¡Àå ÃֽŠ¹öÀü(5.5.38 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2016-5385,CVE-2016-5399,CVE-2016-6207,CVE-2016-6289,CVE-2016-6290,CVE-2016-6291,CVE-2016-6292,CVE-2016-6293,CVE-2016-6294,CVE-2016-6295 (CVE) |
°ü·Ã URL |
91821,92051,92073,92074,92078,92094,92095,92097,92099 (SecurityFocus) |
°ü·Ã URL |
(ISS) |
|