[ °ø Áö ] Apache Struts 2 ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ ÁÖÀÇ ±Ç°í 2018-11-07

¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.

¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²²  Áø½ÉÀ¸·Î °¨»çµå¸®¸ç

Apache Struts 2 ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ ÁÖÀÇ ±Ç°í°¡ ÀÖ¾î À̸¦ ¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.

---------------------------------------------------------------------------

¡à °³¿ä
o Apache Struts2¿¡¼­ ³·Àº ¹öÀüÀÇ ¶óÀ̺귯¸®¸¦ »ç¿ëÇÏ¿© ¿ø°Ý ÄÚµå ½ÇÇàÀÌ °¡´ÉÇÑ Ãë¾àÁ¡ Á¸Àç [1]
  o °ø°ÝÀÚ´Â ÇØ´ç Ãë¾àÁ¡À» ¾Ç¿ëÇÏ¿© ¾Ç¼ºÄÚµå °¨¿° µîÀÇ ÇÇÇظ¦ ¹ß»ý½Ãų ¼ö ÀÖÀ¸¹Ç·Î, ¿µÇâ ¹Þ´Â ¹öÀüÀ» »ç¿ëÇÏ´Â ÀÌ¿ëÀÚµéÀº

    ¾Æ·¡ ÇØ°á¹æ¾È¿¡ µû¶ó Á¶Ä¡ ±Ç°í
   ¡Ø °ú°Å¿¡ ¹ß°ßµÈ Ãë¾àÁ¡ÀÌÁö¸¸ ¹Ì Á¶Ä¡µÈ ½Ã½ºÅÛÀ» ´ë»óÀ¸·Î ÇØ´ç Ãë¾àÁ¡À» ¾Ç¿ëÇÑ °ø°ÝÀÌ ¿ì·ÁµÇ¾î ÀÌ¿ëÀÚ ÁÖÀÇ ÀçÂ÷ ±Ç°í

¡à ¼³¸í
o commons-fileupload ¶óÀ̺귯¸®¿¡¼­ ¹ß»ýÇÏ´Â ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡(CVE-2016-1000031) [2]
  
¡à ¿µÇâ ¹Þ´Â Á¦Ç° ¹× ¹öÀü
o commons-fileupload 1.3.3 ÀÌÀü ¹öÀüÀ» »ç¿ëÇÏ´Â °æ¿ì
   - Apache Struts 2.3.36 ¹× ÀÌÀü ¹öÀü (Apache Struts 2.5.12 ¹× ÀÌÈÄ ¹öÀüÀº ÇØ´ç ¾øÀ½)
  
¡à ÇØ°á ¹æ¾È
o WEB-INF/lib °æ·ÎÀÇ commons-fileupload ¶óÀ̺귯¸®¸¦ ÃֽŠ¹öÀü(1.3.3)À¸·Î ±³Ã¼ [3]
  
¡à ±âŸ ¹®ÀÇ»çÇ×
o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝħÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
  
[Âü°í»çÀÌÆ®]
  [1] http://mail-archives.us.apache.org/mod_mbox/www-announce/201811.mbox/%3CCAMopvkMo8WiP%3DfqVQuZ1Fyx%3D6CGz0Epzfe0gG5XAqP1wdJCoBQ%40mail.gmail.com%3E
  [2] https://nvd.nist.gov/vuln/detail/CVE-2016-1000031
  [3] https://issues.apache.org/jira/browse/WW-4812


---------------------------------------------------------------------------

                    Áñ°Å¿òÀÌ Àִ ȣ½ºÆà ¼­ºñ½º  [ È£½ºÆ®¸ÕÆ® ]