¸ÞÀÏ ¹Ì¸®º¸±â ¡®utf-7 XSS¡¯ Ãë¾àÁ¡ ¹ß°ß...´ÙÀ½ Ãø ¡°ÇöÀç Á¶Ä¡ ¿Ï·á¡±
ºÒ¹ý»çÀÌÆ®·Î ¿¬°áµÅ ¾Ç¼ºÄÚµå °¨¿° °¡´É...Æ÷Åлç Àüü Á¡°Ë ÇÊ¿ä
[º¸¾È´º½º ±èÅÂÇü] ÇÑ Æ÷ÅлçÀÌÆ®°¡ Á¦°øÇÏ´Â À̸ÞÀÏÀÇ ¹Ì¸®º¸±â ±â´É¿¡ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù°¡ ÇöÀç´Â Á¶Ä¡°¡ ¿Ï·áµÈ °ÍÀ¸·Î ³ªÅ¸³µ´Ù.
Æ÷ÅлçÀÌÆ® ´ÙÀ½¿¡¼ Á¦°øÇÏ´Â À̸ÞÀÏÀÇ ¹Ì¸®º¸±â ±â´É¿¡¼ ¾Ç¿ëµÉ ¼ö ÀÖ´Â ¡®utf-7 XSS(CVE-2008-0769)¡¯ Ãë¾àÁ¡À» º¸¾ÈÀü¹®°¡ÀÌÀÚ ISMS ½É»ç¿øÀÎ ÀÌ¿ø¹é ¾¾°¡ ¹ß°ßÇØ º»Áö¿¡ ¾Ë·Á¿ÔÀ¸¸ç, °ð¹Ù·Î ´ÙÀ½ Ãø¿¡ Å뺸µÅ ÇöÀç´Â Á¶Ä¡°¡ ¿Ï·áµÈ »óÅ´Ù.
ÀÌ Ãë¾àÁ¡Àº ´ÙÀ½ ¸ÞÀÏÀÇ ±â´ÉÁß¿¡ ÇϳªÀÎ ¼ö½Å ½Ã ¡®¹Ì¸®º¸±â¡¯¸¦ ÇÒ ¶§ javascript¸¦ ÀÌ¿ëÇÑ ¡®utf-7 XSS¡¯ °ø°ÝÀÌ °¡´ÉÇÑ Ãë¾àÁ¡ÀÌ´Ù.
À̹ø Ãë¾àÁ¡À» ¹ß°ßÇÑ ÀÌ¿ø¹é ¾¾´Â ¡°ÀÌ Ãë¾àÁ¡Àº javascript°¡ ÀÛµ¿Çϴ ȯ°æ¿¡¼ ¸ÞÀÏ ¼ö½Å ½Ã ¡®¹Ì¸®º¸±â¡¯ ±â´ÉÀ» ÀÌ¿ëÇÒ ¶§ ¹ß»ýÇϸç À©µµ¿ì, ¸®´ª½º µî javascript°¡ ÀÛµ¿ÇÏ´Â OSȯ°æ¿¡¼ ¹ß»ýÇÑ´Ù¡±°í ¼³¸íÇß´Ù.
µ¡ºÙ¿© ±×´Â ¡°À̹ø¿¡ äÁýÇÑ ÀÚ·á´Â ´Ü¼ø ºÒ¹ý µµ¹Ú»çÀÌÆ®·Î À¯µµÇÏ´Â °ÍÀ̾úÁö¸¸, ÇØÄ¿°¡ ¾Ç¿ëÇßÀ» ¶§´Â ¾Ç¼ºÄڵ带 À¯Æ÷ÇÒ ¼öµµ ÀÖ°í, 3.20 »çÀ̹öÅ×·¯¿Í °°Àº APT °ø°ÝÀÇ Çϳª·Î »ç¿ëµÉ ¼öµµ ÀÖ´Ù¡±¸é¼ ¡°´Ù¸¥ Æ÷ÅÐ »çÀÌÆ®¿¡¼µµ ºñ½ÁÇÑ ¹®Á¦°¡ ¹ß»ýÇÒ °¡´É¼ºµµ ÀÖ´Ù¡±°í ¹àÇû´Ù. ±×°¡ ¼³¸íÇÏ´Â À̹ø Ãë¾àÁ¡ °ËÁõ¼ø¼´Â ´ÙÀ½°ú °°´Ù.
¨ç °ø°ÝÀÚ°¡ javascript¸¦ »ç¿ëÇØ charset=utf-7·Î ¸ÞÀÏ ¹ß¼Û
¨è ´ÙÀ½¿¡¼ Á¦°øÇÏ´Â ¸ÞÀÏÇÔÀÇ ¡®¹Ì¸®º¸±â¡¯ ±â´É
¨é °ø°ÝÀڷκÎÅÍ ¹ÞÀº ¸ÞÀÏ
¨ê charset utf-7À» ISO-8859-1·Î º¯È¯
¨ë ¹®ÀÚ¿ ġȯ
¨ì ¸ÞÀÏ Á¦¸ñ¿¡ ¸¶¿ì½º ¿À¹ö ½Ã Æ˾÷âÀÌ »ý¼ºµÇ°í Æ˾÷â À§¿¡ ¸¶¿ì½º¸¦ ¿Ã¸®°í ³»¿ëÀ» È®ÀÎÇÏ°Ô µÇ¸é °ø°ÝÀÚ°¡ ¸µÅ©ÇÑ »çÀÌÆ®·Î ¸®´ÙÀÌ·ºÆ®µÈ´Ù.
Ãë¾àÁ¡ ¹ß°ß ´ç½Ã¿¡´Â ÇöÀç È°¼ºÈµÈ ºÒ¹ý µµ¹Ú»çÀÌÆ®(http://fnakxltm.com/img/KRT1)·Î ¿¬°áµÆ´ø °ÍÀ¸·Î ³ªÅ¸³µ´Ù.
ÀÌ¿Í °°Àº Ãë¾àÁ¡ÀÇ ¹ß»ý¿øÀÎÀº ´ÙÀ½ ¸ÞÀÏ¿¡¼ ¡®charset: utf-7¡¯·Î Àü¼ÛµÇ´Â ¹®ÀÚ¿À» ÇÊÅ͸µÇÏÁö ¾Ê´Â ¹®Á¦Á¡ ¶§¹®ÀÌ´Ù. ¸ÞÀÏ ¹ß½Å ½Ã ¡®charset: utf-7¡¯·Î Àü¼ÛÇÏ¸é ¼ö½ÅÀÚÀÇ ¸ÞÀÏÇÔ¿¡¼ ¡®¹Ì¸®º¸±â¡¯¸¦ »ç¿ëÇÒ ¶§ µðÄÚµùµÇ¾î <div onmouseover="location.href=¡®Livelink¡¯">°¡ µ¿ÀÛÇØ Æ¯Á¤ Livelink »çÀÌÆ®·Î ¸®´ÙÀÌ·º¼ÇµÈ´Ù. Livelink »çÀÌÆ®¿¡¼ ¡®Drive by Download¡¯¸¦ ÀÌ¿ëÇØ »ç¿ëÀÚÀÇ PC¸¦ °¨¿°½ÃÅ°°Ô µÇ´Â °Í.
ÀÌ¿ø¹é ¾¾´Â ¡°ÀÌ¿Í °°Àº °ø°ÝÀ» ÅëÇØ µµ¹Ú, À½¶õ, ¾à¹° µî ºÒ¹ý »çÀÌÆ®·Î ¶ó´ÙÀÌ·ºÆ®µÇ¾î ¾Ç¼ºÄڵ忡 °¨¿°µÉ À§Ç輺ÀÌ Á¸ÀçÇÑ´Ù. ¶ÇÇÑ, APT °ø°ÝÀ» ÅëÇØ Drive by Download »çÀÌÆ®·Î ¸®´ÙÀÌ·º¼ÇÇØ ¾Ç¼ºÄڵ忡 °¨¿°µÇ¸é Á»ºñPC°¡ µÇ°í À̸¦ ÀÌ¿ëÇϸé Áö³ 3.20 »çÀ̹öÅ×·¯¿Í °°Àº °ø°ÝÀÌ °¡´ÉÇϱ⠶§¹®¿¡ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù¡±°í °Á¶Çß´Ù.
ÀÌ¿Í °ü·Ã ´ÙÀ½ ÃøÀº ¡°±â¼úÆÀ¿¡¼ ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇÑ ¼öÁ¤¡¤º¸¿Ï Á¶Ä¡¸¦ ÁøÇàÇØ ÇöÀç´Â Á¶Ä¡¸¦ ¿Ï·áÇß´Ù¡±°í ¹àÇû´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>