¾ÆÀ̳ÝÄ°(www.inetcop.net)Àº ÃÖ±Ù ±¹³» PHP ±â¹ÝÀÇ °ø°³ À¥ °Ô½ÃÆÇ Á¦·Îº¸µå¿¡ ´ëÇÑ XSS(Cross Site Script) º¸¾È Ãë¾àÁ¡À» ¹ß°ßÇß´Ù°í Áö³ 12ÀÏ ¹àÇû´Ù.
XSS º¸¾È Ãë¾àÁ¡Àº ¸Þ¸ðÇÔÀÇ Á¦¸ñ ºÎºÐ°ú »ç¿ëÀÚ ÀÚ½ÅÀÇ Á¤º¸¸¦ ±â·ÏÇÏ´Â email, homepage ÀԷ¶õ¿¡¼ ¹ß»ýÇÑ´Ù. °ü¸®ÀÚ°¡ »ç¿ëÀÚÀÇ ·¹º§ ±ÇÇÑÀ» ¼öÁ¤Çϱâ À§ÇØ »ç¿ëÀÚ Á¤º¸ ÆäÀÌÁö¿¡ Á¢¼ÓÇßÀ» ¶§ °ø°Ý Äڵ尡 ½ÇÇàµÇ¸ç, ÀϹÝÀûÀ¸·Î ¾ÇÀÇÀûÀÎ Äڵ带 ÂÊÁö Á¦¸ñ¿¡ Æ÷ÇÔ½ÃÄÑ °ø°ÝÇÑ´Ù.
°ø°ÝÀÚ´Â °ü¸®ÀÚ À¥ ÆäÀÌÁö header Æ÷ÇÔ ±â´ÉÀ» ÅëÇØ ÀÓÀÇÀÇ PHP °ø°Ý Äڵ带 ÁÖÀÔÇØ ½Ã½ºÅÛ ³»ºÎ ¸í·ÉÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ °ü¸®ÀÚÀÇ Æнº¿öµå¸¦ º¯°æÇϰųª, ÀϹݻç¿ëÀÚÀÇ ±ÇÇÑÀ» °ü¸®ÀÚÀÇ ±ÇÇÑÀ¸·Î »ó½Â½Ãų ¼ö ÀÖ´Ù.
ÀÌ È¸»ç °ü°èÀÚ´Â ¡°¿ø°ÝÀÇ »ç¿ëÀÚ°¡ Ãë¾àÇÑ À¥ °Ô½ÃÆÇÀ» ÀÌ¿ëÇØ ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ ¾Ç¼ºÄڵ带 ¼³Ä¡ÇØ ÀÚ½ÅÀ» Æ÷ÇÔÇÑ Æ¯Á¤ »ç¿ëÀÚÀÇ ±ÇÇÑÀ» °Ô½ÃÆÇ °ü¸®ÀÚ ±ÇÇÑÀ¸·Î »ó½Â½ÃŲ´Ù¡±¸ç ¡°ÇØ´ç Ãë¾àÁ¡À» ÀÀ¿ëÇØ ÇÇÇØÀÚ ½Ã½ºÅÛ¿¡ ÀÓÀÇÀÇ ¸í·ÉÀ» ½ÇÇàÇÒ ¼ö ÀÖÀ¸¸ç °ü¸®ÀÚÀÇ Æнº¿öµå¸¦ º¯°æÇÒ ¼ö ÀÖ´Ù¡±°í ¹àÇû´Ù.
<°ü¸®ÀÚ°¡ ÂÊÁöÇÔ¿¡ Á¢¼ÓÇϸç ÇöÀç Á¢¼Ó ÁßÀÌ´ø ÀÏ¹Ý »ç¿ëÀÚÀÇ ±ÇÇÑÀÌ Super Administrator·Î »ó½ÂµÇ´Â °ÍÀ» º¼ ¼ö ÀÖ´Ù. ¶ÇÇÑ °Ô½ÃÆÇ ±×·ì header Æ÷ÇÔ ±â´ÉÀ» ÅëÇØ ½Ã½ºÅÛ ³»ºÎ ¸í·É¾î ½ÇÇàÀÌ °¡´ÉÇÏ´Ù.>
ÀÌ º¸¾ÈÃë¾àÁ¡À» ÇØ°áÇϱâ À§Çؼ´Â Á¦·Îº¸µå 4.1 pl7 º¸¾È¹ö±× ÆÐÄ¡(Àüü ÆÄÀÏ)¸¦ ´Ù¿î·Îµå(www.nzeo.com/bbs/zboard.php?id=cgi_download2)¹Þ¾Æ ¾÷±×·¹À̵å ÇÑ´Ù. ¶ÇÇÑ Á¦·Îº¸µå php.iniÀÇ ¼³Á¤ Áß, allow_url_fopen ¿É¼ÇÀ» Off·Î ¼³Á¤ÇÏ¸é µÈ´Ù.
Á»´õ ÀÚ¼¼ÇÑ »çÇ×Àº ´ÙÀ½ »çÀÌÆ®¸¦ Âü°íÇÏ¸é µÈ´Ù.
x82.inetcop.org/h0me/papers/iframe_tag_exploit.txt
http://www.inetcop.org/net_bug/view.php?number=42
[¹ÚÀº¼ö ±âÀÚ(boannews@infothe.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>