Home | Data Center | Contact US | Login

Á¦¸ñ Microsoft IIS(5,5.1,6) WebDAV Ãë¾àÁ¡À¸·Î ÀÎÇÑ ÇÇÇØ ÁÖÀÇ
ÀÛ¼ºÀÏ 2009-05-20 11:51:40


¡à °³¿ä
   o Micorsoft Internet Information Service (IIS)¿¡¼­ WebDAV ÀÌ¿ë ½Ã ´Ù¼öÀÇ ÀÎÁõ
     ¿ìȸ Ãë¾àÁ¡ÀÌ ¹ßÇ¥µÇ¾î »ç¿ëÀÚÀÇ ÁÖÀǸ¦ ¿äÇÔ[1, 2, 3]
   o IIS´Â ±¹³»¿¡¼­ ¸¹ÀÌ »ç¿ëµÇ´Â À¥¼­¹öÀ̱⠶§¹®¿¡ »ç¿ëÀÚÀÇ ÁÖÀǸ¦ ¿äÇÔ

¡à ¿µÇâ ¹Þ´Â ½Ã½ºÅÛ
   o Microsoft Internet Information Services 5.0
   o Microsoft Internet Information Services 5.1
   o Microsoft Internet Information Services 6.0

¡à Ãë¾àÁ¡ ¼³¸í
   o IIS¿¡ ¾ÇÀÇÀûÀ¸·Î ÀÛ¼ºµÈ HTTP ¿äûÀ» ÀÌ¿ëÇÏ¿© ÀÎÁõÀ» ¿ìȸÇÔÀ¸·Î½á Æнº¿öµå·Î
     º¸È£µÈ WebDAVÀÇ ÀÚ¿ø¿¡ Á¢±Ù(µð·ºÅ丮 ¿­¶÷, ÆÄÀÏ ´Ù¿î·Îµå µî)ÀÌ °¡´É

¡à ÇØ°á ¹æ¾È
   o WebDAV°¡ È°¼ºÈ­ µÈ °æ¿ì MS º¸¾È±Ç°í[4]¿¡ µû¶ó ´ÙÀ½°ú °°ÀÌ Á¶Ä¡ÇÒ °æ¿ì
     Ãë¾àÁ¡¿¡ ÀÇÇÑ ÇÇÇظ¦ ÁÙÀÏ ¼ö ÀÖÀ½

   (1) ÆÄÀÏ ½Ã½ºÅÛÀÇ Access Control List (ACL)À» °­È­
     - ÇØ´ç Ãë¾àÁ¡Àº IISÀÇ ÀÎÁõÀ» ¿ìȸÇÒ ¼ö ÀÖÁö¸¸ ÆÄÀÏ ½Ã½ºÅÛÀÇ ACLÀÇ Àû¿ëÀ» ¹ÞÀ½
     - µû¶ó¼­ ´ÙÀ½ ±×¸²°ú °°ÀÌ anonymous user¿¡ ´ëÇÑ ÆÄÀÏ ½Ã½ºÅÛ ACLÀ»
       Á¦ÇÑÇÔÀ¸·Î½á ÀÚ¿ø¿¡ ´ëÇÑ Á¢±ÙÀ» ¸·À» ¼ö ÀÖÀ½
     ¡Ø ÀϹÝÀûÀÎ anonymous userÀÇ °èÁ¤Àº IUSR_ ÀÓ.
  
   (2) Anonymous user °èÁ¤¿¡ ´ëÇÑ ¾²±â ±ÇÇÑ ºÒÇã
     - IIS´Â ±âº»ÀûÀ¸·Î anonymous user °èÁ¤¿¡ ´ëÇØ ¾²±â ±ÇÇÑÀÌ ¼³Á¤µÇ¾î ÀÖÁö ¾ÊÀ½
     - ÇØ´ç °èÁ¤¿¡ ¾²±â ±ÇÇÑÀÌ ¼³Á¤µÇ¾î ÀÖ´Ù¸é À̸¦ ÇØÁ¦
   (3) WebDAV¸¦ »ç¿ëÇÏÁö ¾Ê´Â´Ù¸é WebDAV¸¦ ºñÈ°¼ºÈ­
    ¡Ø IIS 6.0Àº ±âº»ÀûÀ¸·Î WebDAV°¡ ºñÈ°¼ºÈ­ µÇ¾î ÀÖ¾î º» Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹ÞÁö ¾ÊÀ½

¡à ¿ë¾î ¼³¸í
   o IIS
      - Internet Information Service (IIS)´Â MS Windows¿¡¼­ ÀÎÅÍ³Ý ±â¹Ý ¼­ºñ½º¸¦
        Á¦°øÇϱâ À§ÇÑ ¼­¹ö [5]
   o WebDAV
      - Web-based Distributed Authoring and Versioning (WebDAV)Àº »ç¿ëÀÚ°¡
        ¿ø°Ý World Wide Web ¼­¹ö¸¦ ÀÌ¿ëÇÏ¿© ÆÄÀÏÀ» ¼öÁ¤Çϰųª ó¸®ÇÒ ¼ö ÀÖµµ·Ï
        ÇÏ´Â HTTPÀÇ È®Àå ¼­ºñ½º [6]
     
¡à Âü°í »çÀÌÆ®
[1] http://isc.sans.org/diary.html?storyid=6397
[2] http://seclists.org/fulldisclosure/2009/May/att-0134/IIS_Advisory_pdf
[3] http://blog.zoller.lu/2009/05/iis-6-webdac-auth-bypass-and-data.html
[4] http://www.microsoft.com/technet/security/advisory/971492.mspx
[5] http://en.wikipedia.org/wiki/Internet_Information_Services
[6] http://en.wikipedia.org/wiki/Webdav

  Microsoft DirectShowÀÇ Ãë¾àÁ¡À¸·Î ÀÎÇÑ ÇÇÇØÁÖÀÇ
  [MS º¸¾È¾÷µ¥ÀÌÆ®]2009³â 5¿ù MS Á¤±â º¸¾È¾÷µ¥ÀÌÆ® ±Ç°í








ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ
ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ ȸ»ç¼Ò°³ °³ÀÎÁ¤º¸Ãë±Þ¹æħ ÀÌ¿ë¾à°ü À̸ÞÀÏÁÖ¼Ò ¹«´Ü¼öÁý°ÅºÎ CONTACT US IDC ¾àµµ