Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
94 요새 ... 4 l2zeo 2010.08.07 8031
93 애프터스쿨 가희 “전 남친 사진 지워주세요” 1 file l2zeo 2010.07.02 17846
92 영화 베스트 키드 재밌네요 ㅎㅎ 1 l2zeo 2010.07.06 10040
91 인천대교서 고속버스 추락…40여명 구조 중 file l2zeo 2010.07.03 9378
90 월드컵- 파라과이가 우승해야함!!! 1 file l2zeo 2010.07.02 12571
89 JYP의 1호 배우 김소영, '고소영 모습과 똑같아' file l2zeo 2010.07.02 11774
88 고은아-미르 뽀뽀…"원래 했던대로 사랑해줘" file l2zeo 2010.07.02 16384
87 쌍용車 야심작 '코란도 C' 출시임박, 생산라인 준비 박차 file l2zeo 2010.06.30 12014
86 박용하 자살이유…부친병환·인기부담·재정난 '삼중고' file l2zeo 2010.06.30 12046
85 소지섭 “박용하는 둘도 없는 친구, 촬영없을 때면 매일 봤... file l2zeo 2010.06.30 9845
84 박용하 자살 왜? 무슨일 있었길래? file ADMINPLAY 2010.06.30 13943
83 '똥습녀' 임지영, 한복 속 티팬티 3 ADMINPLAY 2010.06.23 14596
82 어드민플레이 트레픽~헉~~~굿~ 1 file ADMINPLAY 2010.06.22 9516
81 한국, 아르헨티나에 1:4 패 2 ADMINPLAY 2010.06.18 9288
80 한때 브아걸 멤버 요아리, 드디어 소원 성취 1 file ADMINPLAY 2010.06.18 10359
79 이제 얼마 안남았다... l2zeo 2010.06.16 9113
78 건의사항인데요.. 그냥 올려보네요.. 3 HappyYear 2010.06.10 9132
77 ㅋㅋ 아 디자인 구해요 ㅋㅋ 1 센트럴에버 2010.05.30 8430
76 경희대패륜녀_음성녹취파일_SWF 1 file ADMINPLAY 2010.05.17 10105
75 "치우고 꺼져" 청소부아주머니에 폭언 '경희대 패륜녀' 사건 1 file ADMINPLAY 2010.05.17 10666
74 태국 유혈사태 격화…23명 사망 심각해지네요.. 기사 스크... 2 HappyYear 2010.05.16 8756
73 ..아이패드를 구입했는데.. 빈상자... 참 허탈하겟네요.. ... 2 HappyYear 2010.05.16 10563
72 北 대학생들 “2012년 강성대국? 헛소리!”(북한내에서도 이... 3 HappyYear 2010.05.16 8419
71 천안함... 내외부 물질.. 북,중,러시아제 미사일 물질과 ... 3 HappyYear 2010.05.15 10399
70 디씨 게시글로 알아본 아이돌 인지도 3 ADMINPLAY 2010.05.07 8958
69 출석부.... 3 l2zeo 2010.05.09 8902
68 감기와 비염, 축농증을 어떻게 구분할까? 2 ADMINPLAY 2010.05.08 8278
67 20세 딸에게 어머니가 가르쳐준 남자 고르는 법 2 ADMINPLAY 2010.05.07 8322
66 아이폰으로 글작성 테스트 3 l2zeo 2010.05.06 9140
65 스타크래프트 II: 자유의 날개, 2010년 7월 27일 출시 2 NOS 2010.05.06 8953
64 “헛것이 보인다” 군대 안가려 ‘영혼’ 판 비보이 4 ADMINPLAY 2010.05.03 8554
63 3DTV LG,SAMSUNG 출시.. 2 HappyYear 2010.05.02 9962
62 2010 개봉예정 영화 해외 아이언맨2 VS 페르시아 왕자-시... 5 NOS 2010.04.07 10050
61 함수부분 안전하게 인양완료.. 2 HappyYear 2010.04.25 11050
60 2010년 상반기 주목해야할 온라인 게임!!! 세븐소울즈 오... 3 file l2zeo 2010.04.19 10034
59 어드민님. 2 l2zeo 2010.04.18 10152
58 여기에는 왜 아무도 안올릴까요... 2 HappyYear 2010.04.17 9520
57 기사...폴란드 비행기추락사고.. 5 HappyYear 2010.04.10 11577
56 기사.. 천안함 사고.. 북한 첫 공식입장.. (스크랩기사) HappyYear 2010.04.17 7835
55 기사.. 천안함 함미 부분 인양후.. HappyYear 2010.04.17 8735
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234