English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22735
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹ö´Â 5.6.24 ¹öÀüº¸´Ù ´õ ¿À·¡µÈ PHPÀÇ ¹öÀüÀ» °¡µ¿ ÁßÀÌ´Ù. PHP´Â À¥ °³¹ß¿¡ ÀûÇÕÇÏ°í HTML¿¡ ÀÓº£µðµå(embedded) µÉ ¼ö ÀÖ´Â ³Î¸® »ç¿ë ÁßÀÎ ¹ü¿ë ½ºÅ©¸³Æà ¾ð¾îÀÌ´Ù. PHPÀÇ 5.6.24 ÀÌÀü ¹öÀüÀº ´ÙÀ½°ú °°Àº ´ÙÁßÀÇ Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù.

- ³×ÀÓ½ºÆäÀ̽º Ãæµ¹À» ÀûÀýÇÏ°Ô Ã³¸®ÇÏÁö ¸øÇÏ¿© HTTP_PROXY ȯ°æ º¯¼öÀÇ ½Å·ÚÇÒ ¼ö ¾ø´Â Ŭ¶óÀ̾ðÆ® µ¥ÀÌÅÍ Á¸Àç·ÎºÎÅÍ º¸È£ÇÏÁö ¸øÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â HTTP ¿äûÀÇ ÇÁ·Ï½Ã Çì´õ¸¦ Á¶ÀÛÇÏ¿© ¾Æ¿ô¹Ù¿îµå HTTP Æ®·¡ÇÈÀ» ÀÓÀÇÀÇ ÇÁ·Ï½Ã ¼­¹ö·Î ¸®´ÙÀÌ·ºÆ®ÇÒ ¼ö ÀÖ´Ù. (CVE-2016-5385)

- ¿¡·¯ »óŸ¦ ó¸®ÇÒ ¶§ ¿À¹öÇ÷ο찡 ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â Á¶ÀÛµÈ ¿äûÀ» ÅëÇØ ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (CVE-2016-5399)

- GD ±×·¡ÇÈ ¶óÀ̺귯¸®(libgd)¿¡ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6207)

- Zend/zend_virtual_cwd.c ÆÄÀÏÀÇ virtual_file_ex() ÇÔ¼ö¿¡¼­ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Á¤¼öÇü ¿À¹öÇ÷ο찡 ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6289)

- 'var_hash' ¼Ò¸ê ó¸® ½Ã use-after-free ¿¡·¯°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6290)

- ext/exif/exif.c ÆÄÀÏÀÇ exif_process_IFD_in_MAKERNOTE() ÇÔ¼ö¿¡ ¸Þ¸ð¸®ÀÇ °æ°è¸¦ ³Ñ¾î µ¥ÀÌÅ͸¦ ÀоîµéÀÌ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» ÀоîµéÀÏ ¼ö ÀÖ´Ù. (CVE-2016-6291)

- ext/exif/exif.c ÆÄÀÏÀÇ exif_process_user_comment() ÇÔ¼ö¿¡ NULL Æ÷ÀÎÅ͸¦ ¿ªÂüÁ¶ÇÏ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6292)

- ext/intl/locale/locale_methods.c ÆÄÀÏÀÇ locale_accept_from_http() ÇÔ¼ö¿¡ ¸Þ¸ð¸®ÀÇ °æ°è¸¦ ³Ñ¾î µ¥ÀÌÅ͸¦ ÀоîµéÀÌ´Â ¿À·ù°¡ Á¸ÀçÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» ÀоîµéÀÏ ¼ö ÀÖ´Ù. (CVE-2016-6293, CVE-2016-6294)

- »ç¿ëÀÚ ÀԷ°ªÀ» ¿ªÁ÷·ÄÈ­ ÇÏ´Â µ¿¾ÈÀÇ °¡ºñÁö Ä÷º¼Ç ó¸® ½Ã use-after-free ¿¡·¯°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å³ ¼ö ÀÖ´Ù. (CVE-2016-6295)

- simplestring.c ÆÄÀÏÀÇ simplestring_addn() ÇÔ¼ö¿¡¼­ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Èü ±â¹ÝÀÇ ¿À¹öÇÃ·Î¿ì ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (CVE-2016-6296)

- zip ½ºÆ®¸²À» ó¸®ÇÒ ¶§ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Á¤¼öÇü ¿À¹öÇ÷ο찡 ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (CVE-2016-6297)

- GD ±×·¡ÇÈ ¶óÀ̺귯¸®(libgd)¿¡¼­ Åõ¸í Ä÷¯¸¦ ó¸® ½Ã ¸Þ¸ð¸®ÀÇ °æ°è¸¦ ³Ñ¾î µ¥ÀÌÅ͸¦ ÀоîµéÀÌ´Â ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» ÀоîµéÀÏ ¼ö ÀÖ´Ù. (VulnDB 141674)

- ext/mcrypt/mcrypt.c ÆÄÀÏÀÇ mdecrypt_generic() ÇÔ¼ö¿¡¼­ »ç¿ëÀÚ ÀԷ°ªÀÇ Á¤´ç¼ºÀ» ¿Ã¹Ù¸£°Ô ó¸®ÇÏÁö ¸øÇÏ¿© Èü ±â¹ÝÀÇ ¿À¹öÇÃ·Î¿ì ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¼­ºñ½º °ÅºÎ¸¦ ÀÏÀ¸Å°°Å³ª ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Ù. (VulnDB 141953)

- GD ±×·¡ÇÈ ¶óÀ̺귯¸®(libgd)¿¡¼­ Åõ¸í Ä÷¯¸¦ ó¸® ½Ã NULL °ªÀ» ¾²´Â ¿À·ù°¡ ¹ß»ýÇÑ´Ù. ÀÌ·Î ÀÎÇØ °ø°ÝÀÚ´Â ¸Þ¸ð¸®ÀÇ ³»¿ëÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù. (VulnDB 142104)

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÇØ´ç ¿ø°ÝÁö PHP ¼­¹öÀÇ ¹öÀü Á¤º¸¸¸À» È®ÀÎÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://php.net/ChangeLog-5.php#5.6.24

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
PHP 5.6.24 ÀÌÀüÀÇ ¹öÀüµé
Any operating system Any version
ÇØ°áÃ¥ PHP À¥ »çÀÌÆ®ÀÎ http://www.php.net/downloads.php ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â PHPÀÇ °¡Àå ÃֽŠ¹öÀü(5.6.24 ȤÀº ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2016-5385,CVE-2016-5399,CVE-2016-6207,CVE-2016-6289,CVE-2016-6290,CVE-2016-6291,CVE-2016-6292,CVE-2016-6293,CVE-2016-6294,CVE-2016-6295 (CVE)
°ü·Ã URL 91821,92051,92073,92074,92078,92094,92095,92097,92099 (SecurityFocus)
°ü·Ã URL (ISS)