공지사항
보안패치
결제방법안내
서비스 이용약관
개인정보취급방침
자주묻는질문
기술가이드
문의하기
제 목 MDAC 함수의 버퍼 오버런으로 인한 코드 실행 문제(MS04-003)
작성자 하나로호스팅 ( hosting@hhosting.co.kr ) 등록정보 2004-01-26 00:00:00 조회수 27282
위험도: 상

공격유형: 원격에서 MDAC서비스를 운영중인 시스템에 관리자 권한 획득 및 명령 실행


공격설명:



MDAC(Microsoft Data Access Components)는 원격 데이터베이스에 연결하고 클라이언트에 데이터를 반환하는 것과 같은 다양한 데이터베이스 작업에 대한 기본 기능을 제공하는 컴포넌트이다. 네트워크에 존재하는 클라이언트 시스템은 SQL Server를 실행하고 있거나, 네트워크에 있는 컴퓨터의 목록을 보려고 할 때, 네트워크에 있는 모든 장치에 브로드캐스트 요청을 보낸다. 이때 악의적인 공격자는 특정 MDAC 구성 요소의 취약점을 이용하여 버퍼 오버런을 일으키는 특수 패킷을 보내 요청에 응답한다. 결과적으로 공격자는 이 취약점을 악용하여 해당시스템에서 브로드캐스트한 프로그램이 실행된 권한과 동일한 권한을 획득하여 임의 명령을 수행할 수 있다.





취약시스템:



Microsoft Data Access Components 2.5 (Microsoft Windows 2000에 포함)

Microsoft Data Access Components 2.6 (Microsoft SQL Server 2000에 포함)

Microsoft Data Access Components 2.7 (Microsoft Windows XP에 포함)

Microsoft Data Access Components 2.8 (Microsoft Windows Server 2003에 포함)





취약 운영체제:



Microsoft Windows 2000 Advanced Server

Microsoft Windows 2000 Datacenter Server

Microsoft Windows 2000 Professional

Microsoft Windows 2000 Server

Microsoft Windows Server 2003 Datacenter Edition

Microsoft Windows Server 2003 Enterprise Edition

Microsoft Windows Server 2003 Standard Edition

Microsoft Windows Server 2003 Web Edition

Microsoft Windows XP Home Edition

Microsoft Windows XP Professional





취약 MDAC 버전:



취약점은 MDAC 2.5와 2.6와 2.7와 2.8에 영향을 미친다. 아래 레지스트리 키 값에서 확인 가능하다

HKEY_LOCAL_MACHINESOFTWAREMicrosoftDataAccessFullInstallVer





공격대상 서버포트: 1434/UDP





공격영향: 접근권한을 획득하여 임의 명령을 수행 할 수 있다.





해결방안:



1. inbound 트래픽을 허용하지 못하도록 1434/UDP를 차단한다.



이와 같이 설정한 경우 SQL 클라이언트 시스템이 SQL 브로드캐스트 하지 않는다.



예) Windows 2000 기반 컴퓨터에서 발생한 네트워크 트래픽이 UDP 1434에서 해당 호스트로 인바운드되는 것을 차단할 경우 ipsecpol -w REG -p "Block UDP 1434 Filter" -r "Block Inbound UDP 1434 Rule" -f *=0:1434:UDP -n BLOCK -x



2. 다음 사이트를 이용하여 보안업데이트 한다.



http://www.microsoft.com/korea/technet/security/bulletin/ms04-003.asp





참고자료:



http://www.microsoft.com/korea/technet/security/bulletin/ms04-003.asp

http://www.ciac.org/ciac/bulletins/o-053.shtml



취약점 발표일: 2004-01-14

총 173 건
번호 제목 등록일 조회수
11 [하나로호스팅-보안공지] Win32.zotob 취약점 대응 매뉴얼 안내 2005-08-18 27144
10 [보안긴급상황] Zotob 웜 및 변종 확산 2005-08-16 27630
9 [관제센터]보안권고문<중,일 사이버전에 따른 침해사고 예방> 2005-08-11 26539
8 JAVA기반 웹서버 업그레이드 실시 2005-07-26 27065
7 MS윈도우 보안패치 권고사항(2005.6.15) 2005-06-16 27331
6 홈페이지 개발 보안 가이드 배포 2005-05-19 26935
5 [ : 보안권고문 ] 홈페이지 대량 변조 발생에 따른 ‘주의’ 경보발령 2005-01-07 28128
4 [긴급]제로보드나 KorWeblog 사용 업체는 신속패치 요망 2005-01-04 26255
3 [C급] SPYBOT.S 웜 예보 2004-01-26 30976
=> MDAC 함수의 버퍼 오버런으로 인한 코드 실행 문제(MS04-003) 2004-01-26 27282
1 [긴급]Linux Kernel privilege escalation security 취약점 공지 2003-12-12 27695
  [1] [2] [3] [4] [5] [6] [7] [8] [9] [10]  
1