¡à °³¿ä o Micorsoft Internet Information Service (IIS)¿¡¼ WebDAV ÀÌ¿ë ½Ã ´Ù¼öÀÇ ÀÎÁõ ¿ìȸ Ãë¾àÁ¡ÀÌ ¹ßÇ¥µÇ¾î »ç¿ëÀÚÀÇ ÁÖÀǸ¦ ¿äÇÔ[1, 2, 3] o IIS´Â ±¹³»¿¡¼ ¸¹ÀÌ »ç¿ëµÇ´Â À¥¼¹öÀ̱⠶§¹®¿¡ »ç¿ëÀÚÀÇ ÁÖÀǸ¦ ¿äÇÔ
¡à ¿µÇâ ¹Þ´Â ½Ã½ºÅÛ o Microsoft Internet Information Services 5.0 o Microsoft Internet Information Services 5.1 o Microsoft Internet Information Services 6.0
¡à Ãë¾àÁ¡ ¼³¸í o IIS¿¡ ¾ÇÀÇÀûÀ¸·Î ÀÛ¼ºµÈ HTTP ¿äûÀ» ÀÌ¿ëÇÏ¿© ÀÎÁõÀ» ¿ìȸÇÔÀ¸·Î½á Æнº¿öµå·Î º¸È£µÈ WebDAVÀÇ ÀÚ¿ø¿¡ Á¢±Ù(µð·ºÅ丮 ¿¶÷, ÆÄÀÏ ´Ù¿î·Îµå µî)ÀÌ °¡´É
¡à ÇØ°á ¹æ¾È o WebDAV°¡ È°¼ºÈ µÈ °æ¿ì MS º¸¾È±Ç°í[4]¿¡ µû¶ó ´ÙÀ½°ú °°ÀÌ Á¶Ä¡ÇÒ °æ¿ì Ãë¾àÁ¡¿¡ ÀÇÇÑ ÇÇÇظ¦ ÁÙÀÏ ¼ö ÀÖÀ½
(1) ÆÄÀÏ ½Ã½ºÅÛÀÇ Access Control List (ACL)À» °È - ÇØ´ç Ãë¾àÁ¡Àº IISÀÇ ÀÎÁõÀ» ¿ìȸÇÒ ¼ö ÀÖÁö¸¸ ÆÄÀÏ ½Ã½ºÅÛÀÇ ACLÀÇ Àû¿ëÀ» ¹ÞÀ½ - µû¶ó¼ ´ÙÀ½ ±×¸²°ú °°ÀÌ anonymous user¿¡ ´ëÇÑ ÆÄÀÏ ½Ã½ºÅÛ ACLÀ» Á¦ÇÑÇÔÀ¸·Î½á ÀÚ¿ø¿¡ ´ëÇÑ Á¢±ÙÀ» ¸·À» ¼ö ÀÖÀ½ ¡Ø ÀϹÝÀûÀÎ anonymous userÀÇ °èÁ¤Àº IUSR_ ÀÓ. (2) Anonymous user °èÁ¤¿¡ ´ëÇÑ ¾²±â ±ÇÇÑ ºÒÇã - IIS´Â ±âº»ÀûÀ¸·Î anonymous user °èÁ¤¿¡ ´ëÇØ ¾²±â ±ÇÇÑÀÌ ¼³Á¤µÇ¾î ÀÖÁö ¾ÊÀ½ - ÇØ´ç °èÁ¤¿¡ ¾²±â ±ÇÇÑÀÌ ¼³Á¤µÇ¾î ÀÖ´Ù¸é À̸¦ ÇØÁ¦ (3) WebDAV¸¦ »ç¿ëÇÏÁö ¾Ê´Â´Ù¸é WebDAV¸¦ ºñÈ°¼ºÈ ¡Ø IIS 6.0Àº ±âº»ÀûÀ¸·Î WebDAV°¡ ºñÈ°¼ºÈ µÇ¾î ÀÖ¾î º» Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹ÞÁö ¾ÊÀ½
¡à ¿ë¾î ¼³¸í o IIS - Internet Information Service (IIS)´Â MS Windows¿¡¼ ÀÎÅÍ³Ý ±â¹Ý ¼ºñ½º¸¦ Á¦°øÇϱâ À§ÇÑ ¼¹ö [5] o WebDAV - Web-based Distributed Authoring and Versioning (WebDAV)Àº »ç¿ëÀÚ°¡ ¿ø°Ý World Wide Web ¼¹ö¸¦ ÀÌ¿ëÇÏ¿© ÆÄÀÏÀ» ¼öÁ¤Çϰųª ó¸®ÇÒ ¼ö ÀÖµµ·Ï ÇÏ´Â HTTPÀÇ È®Àå ¼ºñ½º [6] ¡à Âü°í »çÀÌÆ® [1] http://isc.sans.org/diary.html?storyid=6397 [2] http://seclists.org/fulldisclosure/2009/May/att-0134/IIS_Advisory_pdf [3] http://blog.zoller.lu/2009/05/iis-6-webdac-auth-bypass-and-data.html [4] http://www.microsoft.com/technet/security/advisory/971492.mspx [5] http://en.wikipedia.org/wiki/Internet_Information_Services [6] http://en.wikipedia.org/wiki/Webdav
|