English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 28669
À§Çèµµ 40
Æ÷Æ® 139,445
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù SMB
»ó¼¼¼³¸í ÇØ´ç È£½ºÆ®¿¡´Â 8.50 ÀÌÀüÀÇ Opera À¥ ºê¶ó¿ìÀúÀÇ ¾î¶² ¹öÀüÀÌ ¼³Ä¡µÇ¾î ÀÖ´Â °ÍÀ¸·Î ³ªÅ¸³­´Ù. Opera´Â ´ÙÁßÀÇ ¿î¿µÃ¼Á¦ ¿ëÀ¸·Î Opera Software »ç¿¡ ÀÇÇØ °³¹ßµÈ À¥ ºê¶ó¿ìÀúÀÌ´Ù. Opera 8.50 ÀÌÀüÀÇ ¹öÀüµéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ ¾î¶² º¸¾È Á¦ÇѵéÀ» ¿ìȸÇϰųª ½ºÇªÇÎ(spoofing)°ú Cross-Site Scripting °ø°ÝµéÀ» ¼öÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù:

1) ÷ºÎµÈ ÆÄÀϵéÀÌ »ç¿ëÀÚÀÇ Ä³½¬ µð·ºÅ丮·ÎºÎÅÍ ¾Æ¹«·± °æ°íµµ ¾øÀÌ Á÷Á¢ ¿­·ÁÁø´Ù. ÀÌ°ÍÀº "file://"ÀÇ ¹®¸ÆÀ¸·Î ÀÓÀÇÀÇ JavaScript¸¦ ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù.
2) Á¤»óÀûÀ¸·Î ÆÄÀÏ È®ÀåÀÚµéÀº Opera Mail¿¡¼­ "Content-Type"¿¡ ÀÇÇØ °áÁ¤µÈ´Ù. ±×·¯³ª email ÷ºÎ ÆÄÀÏ¸í ³¡¿¡ Ãß°¡ÀûÀ¸·Î '.'À» µ¡ºÙÀÓÀ¸·Î½á, HTML ÆÄÀÏÀÌ ¸¶Ä¡ (¿¹¸¦ µé¾î) "image.jpg."ÀÎ °ÍÀ¸·Î ¼ÓÀÏ ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© ½Ã½ºÅÛ »óÀÇ ·ÎÄà ÆÄÀϵéÀ» º½À¸·Î½á ¹Î°¨ÇÑ Á¤º¸¸¦ °¡Á®°¥ ¼ö ÀÖ´Ù.
3) ºê¶ó¿ìÀú°¡ ÀǵµµÇÁö ¾ÊÀº ÆÄÀÏ ¾÷·Îµå¸¦ ¼öÇàÇÏ´Â Àß ¾Ë·ÁÁ® ÀÖÁö ¾ÊÀº ²ø¾î´Ù ³õ±â(drag-and-drop) Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â´Ù.

¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡µéÀ» µµ¿ëÇÏ´Â ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ Æ÷ÇÔÇÏ´Â ¾ÇÀÇÀûÀÎ À¥ »çÀÌÆ®¸¦ ¸¸µé ¼ö ÀÖ´Ù. ¾ÇÀÇÀûÀÎ ¸µÅ©°¡ ÇѹøÀÌ¶óµµ Å¬¸¯µÈ´Ù¸é, ÀÌ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®´Â È£½ºÆÃÇÏ´Â »çÀÌÆ®ÀÇ º¸¾È ±ÇÇÑÀ» °¡Áö°í Èñ»ýÀÚÀÇ À¥ ºê¶ó¿ìÀú¿¡¼­ ½ÇÇàµÉ °ÍÀÌ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº Á¡°ËÇϱâ À§ÇÑ È£½ºÆ®·Î ·Î±×ÀÎ ÇÒ ¼ö ÀÖ´Â °ü¸®ÀÚ ±ÇÇÑÀ» °¡Áø °èÁ¤À» ÇÊ¿ä·Î ÇÑ´Ù. ÀÌ·¯ÇÑ Á¶°ÇÀÌ ¾ÈµÇ¸é Á¡°ËÀ» ¼öÇàÇÒ ¼ö ¾øÀ¸¸ç ¸ðµç Ãë¾àÇÑ È£½ºÆ®µé¿¡ ´ëÇؼ­ °ÅÁþ À½¼º¹ÝÀÀ(False Negative)À» º¸ÀÏ ¼ö ÀÖ´Ù.

* Âü°í »çÀÌÆ®:
http://www.opera.com/docs/changelogs/windows/850
http://www.opera.com/docs/changelogs/linux/850
http://secunia.com/secunia_research/2005-42/
http://secunia.com/advisories/16645/

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
Opera Software, Opera 8.50 ÀÌÀüÀÇ ¹öÀüµé
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ Opera À¥ »çÀÌÆ®ÀÎ http://www.opera.com/download/ ¿¡¼­ OperaÀÇ °¡Àå ÃֽŠ¹öÀü (8.50 ȤÀº ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2005-3006,CVE-2005-3007,CVE-2005-3041 (CVE)
°ü·Ã URL 14880,14884 (SecurityFocus)
°ü·Ã URL 22335,22337 (ISS)