Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
174 요즘 너무 더워요 ㅠㅠ 1 비스타 2011.06.23 11306
173 다큐멘터리 '트루맛쇼' 아직도 못봤어요? 1 ADMINPLAY 2011.06.16 10536
172 흥행 논리가 흥행을 막는다 ADMINPLAY 2011.06.13 11057
171 악전고투 ADMINPLAY 2011.06.12 8597
170 유혹의 기술 ADMINPLAY 2011.05.28 7933
169 영화, 가족을 말하다 ADMINPLAY 2011.05.24 10082
168 [뒷담화 플러스] '체포왕' ADMINPLAY 2011.05.23 8308
167 [시네마 자키] 뭉쳐야 산다! ADMINPLAY 2011.05.22 9561
166 다름이 아니오라. 문의좀 ㅎ.. 1 l2zeo 2011.05.18 8939
165 홍콩영화의 오늘, "천녀유혼' "옥보단 3D' '삼국지-명장관우' ADMINPLAY 2011.05.12 16625
164 [시네마 자키] 자유의 포즈들 ADMINPLAY 2011.05.10 9302
163 [뒷담화 플러스] '적과의 동침' ADMINPLAY 2011.05.09 8544
162 어드민님.~ 1 l2zeo 2011.04.17 9037
161 日미야기현 규모 7.4 강진..쓰나미 경보(종합) ADMINPLAY 2011.04.08 7975
160 유리 l2zeo 2011.02.12 10230
159 민노당 성남시 이숙정의원 주민센터 난동 ADMINPLAY 2011.02.03 15548
158 남자는 능력입니다 file ADMINPLAY 2011.01.31 9875
157 오빠들 좋아요~ 시크릿 - 효성 ADMINPLAY 2011.01.20 8913
156 아이유 모든 음악방송 플레이어 ADMINPLAY 2011.01.19 10025
155 얼마전에 어드민님에게 문자 드렸는데 ㅎ 2 l2zeo 2011.01.18 9289
» 2011년 1월 7일 발표된 국내 공개 웹 게시판(그누보드) ... ADMINPLAY 2011.01.11 9448
153 [현빈 그남자] 현빈 그남자 듣기 l2zeo 2011.01.07 10569
152 [영상] 동방신기-1월7일 뮤직뱅크 l2zeo 2011.01.07 9789
151 박효신 플레이어 ver 1 ,2 ,3 ADMINPLAY 2011.01.04 8853
150 런닝맨 리지 VS 김종국 (자동재생) ADMINPLAY 2011.01.03 8994
149 이제 다시 못 볼지도 모르는 아이유 3단 짤 file l2zeo 2010.12.29 10320
148 리지 플레이어 ver.2 ADMINPLAY 2010.12.28 8919
147 리지 플레이어 ver.1 ADMINPLAY 2010.12.28 9060
146 가인 애교 플레이어 1 ADMINPLAY 2010.12.28 10075
145 IU(아이유) 3단 고음 패러디 개꿈 ADMINPLAY 2010.12.28 14195
144 김길태, 항소심에서 ‘사형→무기징역’으로 감형(3보) ADMINPLAY 2010.12.15 7493
143 어드민님?! 1 l2zeo 2010.12.04 8665
142 잡담~~?? 3 유로 2010.11.22 8115
141 전진-채민서 열애 목격자 글 성지순례 '급부상' ADMINPLAY 2010.11.10 8429
140 아이폰 스트리밍 테스트 file ADMINPLAY 2010.11.09 8514
139 닭갈비 불판 발암물질 '벤조피렌' 검출 "손님이 손 닦은 ... 1 ADMINPLAY 2010.11.05 8883
138 2PM, 거침없는 '폭로전'에 '폭소'… 최고의 '비밀男'은? ADMINPLAY 2010.11.05 7988
137 Son Dambi Wife Skit/Queen/말해줘 (Tell Me) - 이봉원,손... ADMINPLAY 2010.11.05 9944
136 오렌지 캬라멜 리지 방송출연 영상2 (orange caramel afte... ADMINPLAY 2010.11.05 9540
135 오렌지 캬라멜 리지 방송출연 영상(orange caramel afters... ADMINPLAY 2010.11.05 8976
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234