Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
214 운영자님 확인좀부탁드립니다^^;; 1 파라독스 2009.10.09 15414
213 제 홈페이지에도 배너 장착했네요!~^^ 2 유로 2009.10.10 11693
212 허허.... 제로보드로 열심히 하는중이지만 ㅡ.ㅡ 너무어려... 1 히로시마 2009.11.19 13065
211 제로보드xe로 열심히수정햇는데.... 2 히로시마 2009.11.19 10279
210 배너장착했습니다~ ㅎㅎ 홈피자랑에 스크린샷에 나와있어... 1 히로시마 2009.11.23 12486
209 생성 됫다는데 주소를 어디서보나요 ㅠㅠㅠ 1 상큼 2009.11.24 12114
208 배너장착하였습니다. 2 행운의날 2009.12.29 10800
207 베너 장착한 스샷입니다. 2 file js 2009.12.31 9875
206 참네... 어이없군요!!!! 2 BITTER 2010.01.05 8254
205 어드민플레이에 항상감사합니다. 1 심스니즘 2010.01.09 11287
204 항상 잘쓰고 있습니다 감사합니다 ^^; 1 자꾸와 2010.01.20 10713
203 오늘계정신청했어요 ㅋ 1 S2mple 2010.01.21 9607
202 이제막 계정을 신청했습니다. 1 메일 2010.01.22 9847
201 헤르서버 초기멤버인데요!! 질문좀.. 2 무적상태 2010.01.25 10932
200 늦은 시이이간~~ 1 블랙티 2010.01.27 8613
199 포인트별 레벨 순위....ㅠ.ㅠ 1 l2zeo 2010.02.17 8080
198 아디다스 CF 스테이스 코헷 편 l2zeo 2010.02.19 7843
197 집에서 개인서버를 사용하려면 기초부터 어떻게 해야 하나요? 4 l2zeo 2010.02.19 7928
196 영국사람들이 본 우리나라 전투력이랍니다~ l2zeo 2010.02.20 8344
195 요즘 왜케 이뻐보이지...ㅋ l2zeo 2010.02.20 7947
194 운영자님 !!~ 1 l2zeo 2010.02.23 7424
193 카라 (Kara) - 루팡 (Lupin) l2zeo 2010.02.23 9514
192 티아라 - [처음처럼] 뮤직비디오 l2zeo 2010.02.24 8989
191 운영자님 봐주세요^^ 1 l2zeo 2010.02.25 6734
190 女 쇼트트랙 3000m 계주 '실격'…"얼굴 쳤다 판정" file l2zeo 2010.02.25 9043
189 국내최초! <Windows Server 2008 시스템엔지니어 교육과정... 1 솔데스크 2010.02.25 7597
188 김연아, 프리스케이팅 '150점대' 돌파! 세계기록 세우며 ... file l2zeo 2010.02.26 10823
187 김연아 선수 tp 파일 l2zeo 2010.02.26 9017
186 결혼을 위한 노하우 10가지를 알아보자 l2zeo 2010.02.26 6965
185 김연아 금메달 인터뷰 영상 l2zeo 2010.02.26 9793
184 ● 조PD - 보란듯이(fea.정슬기) ● l2zeo 2010.02.26 8619
183 아내가 말하는 남편(남자)과 관공서의 공통점 l2zeo 2010.03.03 6869
182 메인이 바뀌고 난뒤.... 5 l2zeo 2010.03.06 6708
181 오늘은 이거다!!!!!!!!!!!!!!!!!!!! 1 l2zeo 2010.03.06 7561
180 빌더에 고민에 빠지다. 3 NOS 2010.03.07 6450
179 간만에 글씁니다~ 1 install_june 2010.03.09 7138
178 죄송합니다. 1 결실 2010.03.17 6943
177 NERO SERVER 2 file NEROSERVER 2010.03.29 7146
176 꼭 끝까지 보라고 말하고 싶습니다. 1 l2zeo 2010.03.30 8544
175 故 최진영님의 명복을 빕니다... 1 l2zeo 2010.03.30 8512
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234