English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 28049
À§Çèµµ 30
Æ÷Æ® 139,445
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù SMB
»ó¼¼¼³¸í ÇØ´ç ½Ã½ºÅÛ¿¡´Â 'Microsoft Content Management Server'¿¡ ´ëÇÑ °¡Àå ÃֽŠ´©Àû ÆÐÄ¡(Q810487)°¡ ¼³Ä¡µÇ¾î ÀÖÁö ¾Ê´Ù.
Microsoft Content Management Server (MCMS) 2001Àº ÀüÀÚ»ó°Å·¡ À¥ »çÀÌÆ®ÀÇ °³¹ß°ú °ü¸®¸¦ ½±°Ô ÇØ ÁÖ´Â Enterprise Server Á¦Ç°ÀÌ´Ù. ÀÌ ´©Àû ÆÐÄ¡´Â MCMS »ó¿¡¼­ »õ·Ó°Ô ¹ß°ßµÈ Cross-Site Scripting Ãë¾àÁ¡¿¡ ´ëÇÑ Fix¸¦ Æ÷ÇÔÇϰí ÀÖ´Ù. ÀÌ Cross-Site Scripting Ãë¾àÁ¡Àº ManualLogin.asp ÆäÀÌÁö¿¡¼­ »ç¿ëÀÚ ÀÔ·Â µ¥ÀÌŸ¸¦ ÀûÀýÈ÷ À¯È¿¼º °Ë»ç¸¦ ¼öÇàÇÏÁö ¸øÇÏ´Â µ¥¼­ ¹ß»ýÇÑ´Ù. ¿ø°ÝÁöÀÇ °ø°ÝÀÚµéÀº »ç¿ëÀÚ¿¡°Ô ¾ÇÀÇÀûÀÎ URLÀ» Æ÷ÇÔÇÏ´Â À̸ÞÀÏÀ» Àü¼ÛÇϰųª À¥ »çÀÌÆ®¿¡ ¾ÇÀÇÀûÀÎ URL°ú ¿¬°áµÈ ¸µÅ©¸¦ ¸¸µé¾î µÎ´Â ¹æ½ÄÀ¸·Î »ç¿ëÀÚÀÇ À¥ Ŭ¶óÀÌ¾ðÆ®¸¦ ÅëÇØ MCMS ±ÇÇÑÀ¸·Î ½ºÅ©¸³Æ® Äڵ带 ½ÇÇà½Ãų ¼ö ÀÖ´Ù.
ÀÌ Cross-site Scripting Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© À¥ ¼¼¼Ç ¸ð´ÏÅ͸µ, Á¤º¸ ÈÉÄ¡±â, À¥ »çÀÌÆ® »óÀÇ Á¤º¸ Á¶ÀÛ(spoofing), Á¤´çÇÑ À¥ »çÀÌÆ®¿¡ Æ÷ÇÔµÈ ÄíŰ(cookies)ÀÇ Àбâ¿Í ¾²±â µîÀÌ °¡´ÉÇÏ´Ù.

* ¾Ë¸²: ÀÌ ÆÐÄ¡´Â ÇöÀç ½Ã½ºÅÛ¿¡ ÀÌ ÆÄÀÏÀÇ »õ·Î¿î ¹öÀüÀ» ÀúÀåÇÒ °ÍÀÌ´Ù. ¸¸¾à, ÀÌ ÆÄÀÏÀ» »ç¿ëÀÚ Á¤ÀÇÇØ¼­ »ç¿ëÇÏ¿´´Ù¸é, »õ ¹öÀü¿¡µµ ±×¿Í °°Àº »ç¿ëÀÚ º¯°æ »çÇ×À» ´Ù½Ã Àû¿ëÇÏ¿©¾ß ÇÑ´Ù.
ÀÌ Á¡°ËÇ׸ñÀº Á¡°ËÇϱâ À§ÇÑ ¿ø°ÝÁö È£½ºÆ®ÀÇ ·¹Áö½ºÆ®¸®¸¦ ¾×¼¼½ºÇÒ ¼ö ÀÖ´Â Guest ȤÀº ±× ÀÌ»óÀÇ ±ÇÇÑÀ» °¡Áø °èÁ¤À» ÇÊ¿ä·Î ÇÑ´Ù. ÀÌ·¯ÇÑ Á¶°ÇÀÌ ¾ÈµÇ¸é Á¡°ËÀ» ¼öÇàÇÒ ¼ö ¾øÀ¸¸ç ¸ðµç Ãë¾àÇÑ È£½ºÆ®µé¿¡ ´ëÇØ¼­ °ÅÁþ À½¼º¹ÝÀÀ(False Negative)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.microsoft.com/technet/security/bulletin/MS03-002.asp

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Microsoft Content Management Server 2001
Windows 2000 Advanced Server
Windows 2000 Datacenter Server
ÇØ°áÃ¥ ´ÙÀ½ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®ÀÇ º¸¾È °Ô½ÃÆÇ MS03-002À» ÂüÁ¶ÇÏ¿© 'Microsoft Content Management Server'¿¡ ´ëÇÑ ÃֽŠ´©Àû ÆÐÄ¡¸¦ Àû¿ëÇÏ¿©¾ß ÇÑ´Ù:
http://www.microsoft.com/technet/security/bulletin/MS03-002.asp

1. ´ÙÀ½ÀÇ ÆäÀÌÁö·ÎºÎÅÍ ÆÐÄ¡¸¦ ´Ù¿î ¹Þ´Â´Ù:
http://download.microsoft.com/download/5/9/3/5936344a-480c-4343-bcea-b3f6aa25fa23/mcms2001srp2.exe
2. ÆÐÄ¡¸¦ ¼³Ä¡Çϱâ À§ÇØ ÆÄÀÏÀ» ½ÇÇà½ÃŲ´Ù.

-- ȤÀº --

À©µµ¿ìÁî Ç÷§ÆûµéÀ» À§ÇÑ ÆÐÄ¡µéÀº ¶ÇÇÑ Microsoft Windows Update À¥ »çÀÌÆ®ÀÎ http://windowsupdate.microsoft.com ¿¡¼­µµ ±¸ÇÒ ¼ö ÀÖ´Ù. Windows Update´Â »ç¿ëÁßÀÎ À©µµ¿ìÁîÀÇ ¹öÀüÀ» ÀÚµ¿À¸·Î ã¾Æ³»°í ÀûÀýÇÑ ÆÐÄ¡¸¦ Á¦°øÇØ ÁØ´Ù.
°ü·Ã URL CVE-2003-0002 (CVE)
°ü·Ã URL 5922,6668 (SecurityFocus)
°ü·Ã URL 10318 (ISS)