Category :
Railo
,
Securities
Comments :
댓글쓰기
Posted by
장창학 at 11:46 AM
Railo 3.1.2.001 final 버전을 사용하는 분들은 BlazeDS의 보안 업데이트(Security Updates for Railo's BlazeDS)를 반드시 하시길 바랍니다. Railo 내장 BlazeDS의 버전이 3.2버전인데 이 버전에서 보안 취약점이 발견되었다는 소식은 예전 2월에 알려드린바 있습니다.(http://www.coldfusionfunnylog.com/blog/post.cfm/adobe-coldfusion-blazeds-lcds-fds) 당시의 Railo버전에서는 문제가 있었으나 Railo 3.1.2.001 final 버전에서는 정상적으로 패치가 되는 것을 확인했습니다. Adobe에서는 BlazeDS의 이 보안문제를 "매우 심각"로 보고하고 있습니다.
먼저, Railo를 Stop시킨 후, Railo의 설치경로로 이동하여 lib디렉토리안의 다음 2개의 파일을 백업합니다.(반드시 백업하시길 바랍니다. 업데이트 적용 후 Railo가 정성적으로 구동되지 않으면 다시 복원하기 위하여 반드시 필요합니다.) JSP/Servlet 호스팅을 이용하신분들 중 Railo를 적용한 분은 자신의 웹루트디렉토리의 WEB-INF안의 railo/lib에 존재하며, Server에 설치하신 분은 설치하신 경로로 이동하시면 됩니다. 예를 들면 /opt/railo/lib 와 같습니다.
flex-messaging-common.jar
flex-messaging-core.jar
위 2개의 파일을 Backup한 후 http://www.adobe.com/support/security/bulletins/apsb10-05.html 에서 Download the patch zip file for BlazeDS 3.2를 다운로드 합니다. 다운로드한 업데이트 파일을 압축을 풀면 방금전에 백업했던 파일과 동일한 파일 2개와 설명서 텍스트파일이 있습니다. 백업한 파일과 동일한 파일을 Railo의 lib 디렉토리에 복사해 줍니다.(또는 덮어 써 줍니다.) 그런 다음 Railo를 시작(Start)하시면 되겠습니다.
본인의 Railo의 BlazeDS의 취약점이 있는 버전인지 확인하려면 HackMyCF(http://hackmycf.com)에서 웹사이트의 URL을 넣고 테스트하면 됩니다. 아래의 그림과 같은 심각단계의 메시지가 뜬다면 일단 취약점이 보고된 버전이니 반드시 업데이트해야 합니다.

단, HackMyCF는 개인정보보호를 위해 웹사이트 URL의 도메인과 동일한 이메일 계정을 입력해야 하고 해당 이메일로 결과를 전송해 줍니다. 따라서 사이트 도메인과 이메일주소의 도메인이 다르면 검사나 결과를 받아볼 수 없습니다. 이는 타인이 자신의 웹사이트의 취약점을 알 수 없게 하기 위한 방지책입니다.
하지만 대부분의 Railo의 버전에서는 위와 같이 업데이트하면 될 것 입니다. 아직 Railo에서 정식으로 내장 BlazeDS에 대한 업데이트 패치를 배포하고 있지 않기 때문입니다.

|
previous entries



암튼 오늘 허니팟에서 보내온 메일을 보고 실소를 금할 수 없었습니다.


ColdFusion (74)