Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
174 잡담~~?? 3 유로 2010.11.22 8115
173 주말에 부산가려구요 ㅋ 1 이런것까지야 2014.03.27 8119
172 설리 아이컨텍 #1 ADMINPLAY 2010.09.02 8147
171 샤이니 종현 신세경 열애 ADMINPLAY 2010.10.28 8154
170 참네... 어이없군요!!!! 2 BITTER 2010.01.05 8247
169 감기와 비염, 축농증을 어떻게 구분할까? 2 ADMINPLAY 2010.05.08 8278
168 [뒷담화 플러스] '체포왕' ADMINPLAY 2011.05.23 8308
167 20세 딸에게 어머니가 가르쳐준 남자 고르는 법 2 ADMINPLAY 2010.05.07 8322
166 영국사람들이 본 우리나라 전투력이랍니다~ l2zeo 2010.02.20 8337
165 방통위 초고속인터넷 해지 제한 시정명령 허허이런 2013.06.05 8409
164 PEOPLE ARE AWESOME!!! - 세상에 달인들 ㅋㅋㅋㅋ ADMINPLAY 2010.11.05 8414
163 北 대학생들 “2012년 강성대국? 헛소리!”(북한내에서도 이... 3 HappyYear 2010.05.16 8419
162 [소녀시대] Gee 일본 첫 방송 file ADMINPLAY 2010.10.28 8428
161 전진-채민서 열애 목격자 글 성지순례 '급부상' ADMINPLAY 2010.11.10 8429
160 ㅋㅋ 아 디자인 구해요 ㅋㅋ 1 센트럴에버 2010.05.30 8430
159 故 최진영님의 명복을 빕니다... 1 l2zeo 2010.03.30 8505
158 웹호스팅? 웹서버? 1 메일 2010.09.25 8513
157 아이폰 스트리밍 테스트 file ADMINPLAY 2010.11.09 8514
156 [소녀시대] 행사때 비맞으며 웨이브하는 권유리 s.wf file ADMINPLAY 2010.10.28 8539
155 꼭 끝까지 보라고 말하고 싶습니다. 1 l2zeo 2010.03.30 8540
154 [뒷담화 플러스] '적과의 동침' ADMINPLAY 2011.05.09 8544
153 “헛것이 보인다” 군대 안가려 ‘영혼’ 판 비보이 4 ADMINPLAY 2010.05.03 8554
152 [소녀시대] 순규돋네 file ADMINPLAY 2010.10.28 8586
151 야식으로 치킨 먹습니다 ㅋ 1 이런것까지야 2014.03.27 8586
150 악전고투 ADMINPLAY 2011.06.12 8597
149 늦은 시이이간~~ 1 블랙티 2010.01.27 8609
148 ● 조PD - 보란듯이(fea.정슬기) ● l2zeo 2010.02.26 8614
147 어드민님?! 1 l2zeo 2010.12.04 8665
146 기사.. 천안함 함미 부분 인양후.. HappyYear 2010.04.17 8735
145 토런트,P2P 운영방법 2 메일 2010.09.25 8745
144 제시카 키우기 file ADMINPLAY 2010.11.05 8746
143 윈도8.1은 위기에 처한 윈도8을 구해낼 수 있을까? 허허이런 2013.06.04 8749
142 태국 유혈사태 격화…23명 사망 심각해지네요.. 기사 스크... 2 HappyYear 2010.05.16 8756
141 [소녀시대] 태양의 노래 태연-good bye days file ADMINPLAY 2010.10.28 8827
140 박효신 플레이어 ver 1 ,2 ,3 ADMINPLAY 2011.01.04 8853
139 [최초공개 ]씨야-미쳤나봐 뮤직비디오 1 l2zeo 2010.09.07 8861
138 인류 최초의 진통제 (e-지식채널) file ADMINPLAY 2010.10.04 8878
137 김연아 한과 전시 ㅋㅋㅋㅋㅋ ADMINPLAY 2010.10.23 8879
136 닭갈비 불판 발암물질 '벤조피렌' 검출 "손님이 손 닦은 ... 1 ADMINPLAY 2010.11.05 8883
135 출석부.... 3 l2zeo 2010.05.09 8902
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234