해커들이 웹 서버에 접근할 수 있는 길을 제공하는 PHP의 인풋 체킹(input-checking) 취약성에 대한 패치가 제공되고 있다. 또, 사용자들에게 가능한 빠른 시간 내에 업데이트할 것을 권유하고 있다.
PHP닷넷(PHP.net) 웹사이트에서 제공되는 패치는 이 소프트웨어 표준에서 유입 트래픽의 헤더를 점검해 데이터를 승인하거나 거부하는 POST 파서(해석기, parser) 방법을 바로잡는다.
프로그래머들에 따르면, 이 취약성이 해커들에게 일부 경우, 웹 서버에 ‘우선권을 가진 접근’을 허용해, 정보를 악용하거나 시스템을 충돌시킬 수 있도록 한다고 한다.
4.2.0과 4.2.1 사용자들에게 유일한 대처 방안은 모든 유입 POST 요청을 중단하는 것으로, 패치가 적용될 때까지 이 같은 방안을 권유하고 있다.
e-매러즈닷컴(e-matters.com)의 소프트웨어 개발자, 스티븐 에서(Stephen Esser)가 프로그램의 일부로 MIME 헤더를 처리하는 어플리케이션을 함께 사용하다 이 같은 취약성을 발견했다.
그는 PHP닷넷에 향상된 멀티파트(multipart)/폼-데이터(form-data) POST 핸들러(handler)를 특징으로 하는 4.2의 새로운 버전들이 허가된 MIME 헤더 목록에 일부 유입 트래픽을 추가하도록 해, 해커들에게 백 도어로 통하는 길을 제공한다고 보고했다.
이 버그는 IBM과 리눅스 기계에 모두 영향을 미치는 것으로 알려졌다.

ino
02-07-24 10:36
0개
2,454회
새로운 PHP 보안 취약성 발견
댓글목록
등록된 댓글이 없습니다.