CVE-2015-1321, CVE-2015-1322 CVE-2015-1397
CVE-2015-1398, CVE-2015-1399
[º¸¾È´º½º ¹®°¡¿ë] ÇöÁö ½Ã°¢À¸·Î 4¿ù 29ÀÏ, ¿ì¸®³ª¶ó ½Ã°£À¸·Î´Â ´ë·« 29ÀÏ¿¡¼ 30ÀÏ·Î ³Ñ¾î¿À´Â ¹ã »çÀÌ¿¡ ¹Ì±¹ÀÇ National Vulnerability DatabaseÀ» ÅëÇØ ¹ßÇ¥µÈ Ãë¾àÁ¡µé Áß ´Ù¼¸ °³ÀÔ´Ï´Ù.
Oxide 1.6.5 ÀÌÀü ¹öÀüÀÇ ÆÄÀÏ ÇÇÄ¿¿¡¼ ¹ß°ßµÈ UAF Ãë¾àÁ¡ÀÔ´Ï´Ù. ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÏ¸é ¿ø°Ý¿¡¼ DoS °ø°ÝÀÌ °¡´ÉÇϸç ÀÓÀÇÀÇ Äڵ带 ½ÇÇàÇÏ´Â °Íµµ °¡´ÉÇØÁý´Ï´Ù.
Ubuntu ³×Æ®¿öÅ© °ü¸® ÆÐÅ°Áö¿¡¼ ¹ß°ßµÈ µð·ºÅ丮 Á¢±Ù Ãë¾àÁ¡ÀÔ´Ï´Ù. 0.9.10.0-4ubuntu15.1 ÀÌÀü ¹öÀü, 0.9.8.8-0ubuntu28.1 ÀÌÀüÀÇ Ubuntu 14.10, 0.9.8.8-0ubuntu7.1 ÀÌÀüÀÇ Ubuntu 14.04 LTS¿¡¼ ¹ß°ßµË´Ï´Ù. ·ÎÄÃÀÇ »ç¿ëÀÚ°¡ ¸ðµ©ÀÇ È¯°æ¼³Á¤À» º¯°æ½ÃÅ°°Å³ª ÆÄÀÏÀ̸§ ³»¿¡ ÀÖ´Â ..(Á¡ µÎ °³)¸¦ ÅëÇØ ¾û¶×ÇÑ ÆÄÀÏÀ» ÀÛµ¿½Ãų ¼ö ÀÖ½À´Ï´Ù.
¸¶Á¨Åä Ä¿¹Â´ÏƼ ¿¡µð¼Ç 1.9.1.0°ú ¿£ÅÍÇÁ¶óÀÌÁî ¿¡µð¼Ç 1.14.1.0ÀÇ Mage_Adminhtml_Block_Widget_Grid Ŭ·¡½º¿¡ µé¾îÀÖ´Â getCsvFile ÇÔ¼ö¿¡¼ ¹ß°ßµÈ SQL ÀÎÁ§¼Ç Ãë¾àÁ¡ÀÔ´Ï´Ù. ¿ø°ÝÀÇ °ü¸®ÀÚ°¡ popularity[from]°ú popularity[to] ¸Å°³º¯¼ö°¡ ¼³Á¤µÇ¾úÀ» ¶§ popularity[field_expr] ¸Å°³º¯¼ö¸¦ ÅëÇØ SQL ¸í·ÉÀ» ½ÇÇàÇÒ ¼ö ÀÖ°Ô ÇØÁÝ´Ï´Ù.
¸¶Á¨Åä Ä¿¹Â´ÏƼ ¿¡µð¼Ç 1.9.1.0°ú ¿£ÅÍÇÁ¶óÀÌÁî ¿¡µð¼Ç 1.14.1.0¿¡¼ ¹ß°ßµÈ ´Ù·®ÀÇ µð·ºÅ丮 Á¢±Ù °ø°Ý Ãë¾àÁ¡ÀÔ´Ï´Ù. ¿ø°Ý¿¡¼ ƯÁ¤ PHP ÆÄÀÏÀ» »ðÀÔÇϰųª ½ÇÇàÇÒ ¼ö ÀÖ°Ô ÇØÁִµ¥ À̶§ ÅëÇÏ´Â °æ·Î´Â ´ÙÀ½°ú °°½À´Ï´Ù.
1) PATH_INFO¿¡¼ index.php·Î ÇâÇÏ´Â ..(Á¡ µÎ °³) ½ÃÄö½º
2) Adminhtml ¸ðµâ ³» __directive ¸Å°³º¯¼ö¿¡ ÀÖ´Â ºí·Ï °ª°ú ¿¬°üÀÌ ÀÖ´Â º¤Å͵é
ÁÖÀÇ : º¤ÅÍ´Â ¼³Á¤µÈ ±ÇÇÑÀÇ ¹üÀ§¸¦ ³ÑÁö ¾ÊÀ» ¼öµµ ÀÖ½À´Ï´Ù. °ü¸®ÀÚ°¡ ÀÌ¹Ì ÄÚµå ½ÇÇà ¹× ÆÄÀÏ ¾÷·Îµå ±ÇÇÑÀ» °¡Áö°í ÀÖÀ» °¡´É¼ºÀÌ ³ô±â ¶§¹®ÀÔ´Ï´Ù.
¸¶Á¨Åä Ä¿¹Â´ÏƼ ¿¡µð¼Ç 1.9.1.0°ú ¿£ÅÍÇÁ¶óÀÌÁî ¿¡µð¼Ç 1.14.1.0ÀÇ Mage_Core_Block_Template_Zend Ŭ·¡½º¿¡ ÀÖ´Â fetchView ÇÔ¼ö ³»¿¡¼ ¹ß°ßµÈ PHP RFI Ãë¾àÁ¡ÀÔ´Ï´Ù. ¿ø°ÝÀÇ °ü¸®ÀÚ°¡ ÀÓÀÇÀÇ PHP Äڵ带 µî·ÏµÇÁö ¾ÊÀº º¤ÅÍ ³» URLÀ» ÅëÇÏ¿© ½ÇÇà½Ãų ¼ö ÀÖ°Ô µÇ¸ç, ÀÌ ¶§ setScriptPath¶ó´Â ÇÔ¼ö°¡ ¿¬µ¿ÀÌ µË´Ï´Ù.
ÁÖÀÇ : ÀÌ ¹®Á¦·Î ±ÇÇÑ ¼³Á¤ÀÌ º¯°æÀÌ µÇ´ÂÁö´Â ¾ÆÁ÷ ¹àÇôÁöÁö ¾Ê°í ÀÖ½À´Ï´Ù. °ü¸®ÀÚ ´ëºÎºÐ¿¡°Ô´Â ÀÓÀÇÀÇ ÆÄÀÏÀ» Æ÷ÇÔ½Ãų ¼ö ÀÖ´Â ±ÇÇÑÀÌ ±âº»À¸·Î Á¸ÀçÇϱ⠶§¹®ÀÔ´Ï´Ù.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>