English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 25021
À§Çèµµ 40
Æ÷Æ® 1433
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù DB
»ó¼¼¼³¸í ÇØ´ç MS-SQL ¼­¹öÀÇ ¹öÀü¿¡ µû¸£¸é Cached ConnectionµéÀÇ Àç»ç¿ëÀ» Çã¿ëÇÑ´Ù.
MS-SQL ¼­¹ö´Â ¼º´É Çâ»óÀ» À§ÇÏ¿© Á¢¼Ó(Connection)µé¿¡ ´ëÇÑ CachingÀ» ½Ç½ÃÇÑ´Ù. SQL ¼­¹ö°¡ Ç¥ÁØ SQL ¼­¹ö ·Î±×ÀεéÀ» Çã¿ëÇϵµ·Ï µÇ¾î ÀÖÀ» ¶§ ÇϳªÀÇ SQL Query Method´Â ij½¬µÇ¾î ÀÖ´Â °ü¸®ÀÚ Á¢¼ÓµéÀ» Àç»ç¿ë °¡´ÉÇϵµ·Ï Enable½ÃŲ´Ù. ÀÌ¿Í °°Àº »óȲ¿¡¼­ °ø°ÝÀÚ´Â ÀÌ Method¸¦ ÀÌ¿ëÇÏ¿© °ü¸®ÀÚ°¡ ¼ÓÇØ Àִ ij½¬µÇ¾î ÀÖ´Â Á¢¼ÓÀ» °¡·Îç ¼ö ÀÖ´Ù.
SQL ¼¼¼ÇÀÇ ³¡³ª´Â ½ÃÁ¡¿¡¼­ Ŭ¶óÀÌ¾ðÆ®¿Í µ¥ÀÌÅͺ£À̽º »çÀÌÀÇ Á¢¼ÓÀº ²÷¾îÁø´Ù. SQL ¼­¹ö´Â ¼º´É Çâ»óÀ» À§ÇØ ÂªÀº ½Ã°£µ¿¾È ij½¬¿¡ Á¢¼ÓÀ» À¯ÁöÇÑ´Ù. ¸¸¾à »ç¿ëÀÚ°¡ ±× ªÀº ½Ã°£³»¿¡ ÀçÁ¢¼ÓÀ» ½ÃµµÇØ ¿Â´Ù¸é ¿ÏÀüÈ÷ »õ·Î¿î Á¢¼ÓÀ» »ý¼ºÇÏ´Â °ÍÀÌ ¾Æ´Ï¶ó ij½¬µÇ¾î ÀÖ´Â Á¢¼ÓÀÌ Àç»ç¿ëµÈ´Ù. À̰ÍÀº ¾î·µç °ø°ÝÀÚ¿¡°Ô ¶Ç´Ù¸¥ »ç¿ëÀÚÀÇ Ä³½¬µÇ¾î ÀÖ´Â Á¢¼ÓÀ» Àç»ç¿ëÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ°í ÀÖ¾î º¸¾È»óÀÇ ¹®Á¦Á¡ÀÌ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº SQL ¼­¹öÀÇ ¹öÀü¹øÈ£¿¡ ÀÇÁ¸ÇÏ¿© ÀÌ Ãë¾àÁ¡À» Á¡°ËÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)¸¦ º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.microsoft.com/technet/security/bulletin/MS01-032.asp
http://www.iss.net/security_center/static/6684.php

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft SQL Server 2000
Microsoft SQL Server 7.0
Microsoft SQL Server 6.x
ÇØ°áÃ¥ ÀÌ ¹®Á¦¸¦ ÇØ°áÇÒ ¼ö ÀÖ´Â Ãֽм­ºñ½º ÆÑÀ̳ª Hotfix¸¦ ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù. ¼³Ä¡µÇ¾î ÀÖ´Â SQL ¼­¹öÀÇ ¹öÀüÀ» ÆÄ¾ÇÇϱâ À§Çؼ­´Â µ¥ÀÌÅͺ£À̽º¿¡¼­ ´ÙÀ½°ú °°Àº ¸í·ÉÀ» ½ÇÇà½ÃŲ´Ù:
SELECT @@Version

SQL Server 7.0ÀÇ °æ¿ì ¹öÀüÀº 7.00.996 ÀÌ»óÀ̾î¾ß Çϸç SQL Server 2000ÀÇ °æ¿ì 8.00.296 ÀÌ»óÀ̾î¾ß ÇÑ´Ù.

SQL Server 2000ÀÇ °æ¿ì:
´ÙÀ½ ÁßÀÇ Çϳª¸¦ Àû¿ëÇÏ¿©¾ß ÇÑ´Ù:
- SQL ¼­¹ö 2000¿¡ ´ëÇÑ °¡Àå Ãֽм­ºñ½º ÆÑ(Service Pack 3 ÀÌ»ó)À» ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù.
- Hot fix 80296

SQL Server 7.0ÀÇ °æ¿ì:
´ÙÀ½ ÁßÀÇ Çϳª¸¦ Àû¿ëÇÏ¿©¾ß ÇÑ´Ù:
- SQL ¼­¹ö 7.0¿¡ ´ëÇÑ °¡Àå Ãֽм­ºñ½º ÆÑ(Service Pack 4 ÀÌ»ó)À» ¼³Ä¡ÇÏ¿©¾ß ÇÑ´Ù.
- Hot fix 70996

ÀÌ ÆÄÀϵéÀº ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ ´Ù¿î·Îµå °¡´ÉÇÏ´Ù:
http://support.microsoft.com/default.aspx?scid=kb;EN-US;q299717

SQL Server 6.xÀÇ °æ¿ì:
SQL Server 6.x¿¡ ´ëÇØ¼­´Â ÇØ°áÃ¥ÀÌ ¾ø´Ù. ÀÌ SQL ¼­¹öÀÇ ¹öÀüµéÀº SQL ¼­¹öÀÇ °¡Àå ÃֽйöÀüÀ¸·Î ¾÷±×·¹À̵åÇÒ °ÍÀº ±Ç°íÇÑ´Ù.
°ü·Ã URL CVE-2001-0344 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)