Ãë¾àÁ¡ID |
28669 |
À§Çèµµ |
40 |
Æ÷Æ® |
139,445 |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
SMB |
»ó¼¼¼³¸í |
ÇØ´ç È£½ºÆ®¿¡´Â 8.50 ÀÌÀüÀÇ Opera À¥ ºê¶ó¿ìÀúÀÇ ¾î¶² ¹öÀüÀÌ ¼³Ä¡µÇ¾î ÀÖ´Â °ÍÀ¸·Î ³ªÅ¸³´Ù. Opera´Â ´ÙÁßÀÇ ¿î¿µÃ¼Á¦ ¿ëÀ¸·Î Opera Software »ç¿¡ ÀÇÇØ °³¹ßµÈ À¥ ºê¶ó¿ìÀúÀÌ´Ù. Opera 8.50 ÀÌÀüÀÇ ¹öÀüµéÀº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ¿¡ ÀÇÇØ ¾î¶² º¸¾È Á¦ÇѵéÀ» ¿ìȸÇϰųª ½ºÇªÇÎ(spoofing)°ú Cross-Site Scripting °ø°ÝµéÀ» ¼öÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù:
1) ÷ºÎµÈ ÆÄÀϵéÀÌ »ç¿ëÀÚÀÇ Ä³½¬ µð·ºÅ丮·ÎºÎÅÍ ¾Æ¹«·± °æ°íµµ ¾øÀÌ Á÷Á¢ ¿·ÁÁø´Ù. ÀÌ°ÍÀº "file://"ÀÇ ¹®¸ÆÀ¸·Î ÀÓÀÇÀÇ JavaScript¸¦ ½ÇÇàÇÏ´Â µ¥ µµ¿ëµÉ ¼ö ÀÖ´Ù. 2) Á¤»óÀûÀ¸·Î ÆÄÀÏ È®ÀåÀÚµéÀº Opera Mail¿¡¼ "Content-Type"¿¡ ÀÇÇØ °áÁ¤µÈ´Ù. ±×·¯³ª email ÷ºÎ ÆÄÀÏ¸í ³¡¿¡ Ãß°¡ÀûÀ¸·Î '.'À» µ¡ºÙÀÓÀ¸·Î½á, HTML ÆÄÀÏÀÌ ¸¶Ä¡ (¿¹¸¦ µé¾î) "image.jpg."ÀÎ °ÍÀ¸·Î ¼ÓÀÏ ¼ö ÀÖ´Ù. °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡À» µµ¿ëÇÏ¿© ½Ã½ºÅÛ »óÀÇ ·ÎÄà ÆÄÀϵéÀ» º½À¸·Î½á ¹Î°¨ÇÑ Á¤º¸¸¦ °¡Á®°¥ ¼ö ÀÖ´Ù. 3) ºê¶ó¿ìÀú°¡ ÀǵµµÇÁö ¾ÊÀº ÆÄÀÏ ¾÷·Îµå¸¦ ¼öÇàÇÏ´Â Àß ¾Ë·ÁÁ® ÀÖÁö ¾ÊÀº ²ø¾î´Ù ³õ±â(drag-and-drop) Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹Þ´Â´Ù.
¿ø°ÝÁöÀÇ °ø°ÝÀÚ´Â ÀÌ Ãë¾àÁ¡µéÀ» µµ¿ëÇÏ´Â ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ Æ÷ÇÔÇÏ´Â ¾ÇÀÇÀûÀÎ À¥ »çÀÌÆ®¸¦ ¸¸µé ¼ö ÀÖ´Ù. ¾ÇÀÇÀûÀÎ ¸µÅ©°¡ ÇѹøÀÌ¶óµµ Å¬¸¯µÈ´Ù¸é, ÀÌ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®´Â È£½ºÆÃÇÏ´Â »çÀÌÆ®ÀÇ º¸¾È ±ÇÇÑÀ» °¡Áö°í Èñ»ýÀÚÀÇ À¥ ºê¶ó¿ìÀú¿¡¼ ½ÇÇàµÉ °ÍÀÌ´Ù.
* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº Á¡°ËÇϱâ À§ÇÑ È£½ºÆ®·Î ·Î±×ÀÎ ÇÒ ¼ö ÀÖ´Â °ü¸®ÀÚ ±ÇÇÑÀ» °¡Áø °èÁ¤À» ÇÊ¿ä·Î ÇÑ´Ù. ÀÌ·¯ÇÑ Á¶°ÇÀÌ ¾ÈµÇ¸é Á¡°ËÀ» ¼öÇàÇÒ ¼ö ¾øÀ¸¸ç ¸ðµç Ãë¾àÇÑ È£½ºÆ®µé¿¡ ´ëÇؼ °ÅÁþ À½¼º¹ÝÀÀ(False Negative)À» º¸ÀÏ ¼ö ÀÖ´Ù.
* Âü°í »çÀÌÆ®: http://www.opera.com/docs/changelogs/windows/850 http://www.opera.com/docs/changelogs/linux/850 http://secunia.com/secunia_research/2005-42/ http://secunia.com/advisories/16645/
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: Opera Software, Opera 8.50 ÀÌÀüÀÇ ¹öÀüµé ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
Opera À¥ »çÀÌÆ®ÀÎ http://www.opera.com/download/ ¿¡¼ OperaÀÇ °¡Àå ÃֽŠ¹öÀü (8.50 ȤÀº ÀÌÈÄ)À» ±¸ÇÏ¿© ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
°ü·Ã URL |
CVE-2005-3006,CVE-2005-3007,CVE-2005-3041 (CVE) |
°ü·Ã URL |
14880,14884 (SecurityFocus) |
°ü·Ã URL |
22335,22337 (ISS) |
|