Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
174 ‘청출어람‘ 김기덕의 제자들 1 ADMINPLAY 2011.06.23 11179
173 “헛것이 보인다” 군대 안가려 ‘영혼’ 판 비보이 4 ADMINPLAY 2010.05.03 8554
172 ● 조PD - 보란듯이(fea.정슬기) ● l2zeo 2010.02.26 8614
171 ㅋㅋ 아 디자인 구해요 ㅋㅋ 1 센트럴에버 2010.05.30 8430
170 北 대학생들 “2012년 강성대국? 헛소리!”(북한내에서도 이... 3 HappyYear 2010.05.16 8419
169 故 최진영님의 명복을 빕니다... 1 l2zeo 2010.03.30 8505
168 日미야기현 규모 7.4 강진..쓰나미 경보(종합) ADMINPLAY 2011.04.08 7975
167 가인 애교 플레이어 1 ADMINPLAY 2010.12.28 10075
166 간만에 글씁니다~ 1 install_june 2010.03.09 7132
165 감기와 비염, 축농증을 어떻게 구분할까? 2 ADMINPLAY 2010.05.08 8278
164 건의사항인데요.. 그냥 올려보네요.. 3 HappyYear 2010.06.10 9132
163 겔럭시3 1 수진이 2012.09.04 14903
162 결혼을 위한 노하우 10가지를 알아보자 l2zeo 2010.02.26 6959
161 경희대패륜녀_음성녹취파일_SWF 1 file ADMINPLAY 2010.05.17 10105
160 고은아-미르 뽀뽀…"원래 했던대로 사랑해줘" file l2zeo 2010.07.02 16384
159 국내최초! <Windows Server 2008 시스템엔지니어 교육과정... 1 솔데스크 2010.02.25 7590
158 궁금한거잇는데요.. 2 HappyYear 2010.04.09 9350
157 그렇다면 웹호스팅 운영자도 5 메일 2010.09.26 7833
156 금감원, 팝업창 주의보 발령…절대 응하지 말라 허허이런 2013.05.28 9293
155 기사.. 軍 천안함 함미 부분 바다속에서 선체인양작업실시.. 1 HappyYear 2010.04.14 11782
154 기사.. 천안함 사고.. 북한 첫 공식입장.. (스크랩기사) HappyYear 2010.04.17 7835
153 기사.. 천안함 함미 부분 인양후.. HappyYear 2010.04.17 8735
152 기사...폴란드 비행기추락사고.. 5 HappyYear 2010.04.10 11577
151 김길태, 항소심에서 ‘사형→무기징역’으로 감형(3보) ADMINPLAY 2010.12.15 7493
150 김연아 금메달 인터뷰 영상 l2zeo 2010.02.26 9785
149 김연아 선수 tp 파일 l2zeo 2010.02.26 9010
148 김연아 한과 전시 ㅋㅋㅋㅋㅋ ADMINPLAY 2010.10.23 8879
147 김연아, 프리스케이팅 '150점대' 돌파! 세계기록 세우며 ... file l2zeo 2010.02.26 10815
146 꼭 끝까지 보라고 말하고 싶습니다. 1 l2zeo 2010.03.30 8540
145 남자는 능력입니다 file ADMINPLAY 2011.01.31 9875
144 늦은 시이이간~~ 1 블랙티 2010.01.27 8609
143 닌텐도 MS, 소니 신경 안 써 허허이런 2013.06.20 7908
142 다름이 아니오라. 문의좀 ㅎ.. 1 l2zeo 2011.05.18 8939
141 다시 불거진 스크린 독과점 논란 ADMINPLAY 2011.07.09 10407
140 다큐멘터리 '트루맛쇼' 아직도 못봤어요? 1 ADMINPLAY 2011.06.16 10536
139 닭갈비 불판 발암물질 '벤조피렌' 검출 "손님이 손 닦은 ... 1 ADMINPLAY 2010.11.05 8883
138 대학생활 분서 ADMINPLAY 2012.07.24 15970
137 도메인 필요하신분? KR, COM ,NETㅋㅋ 빨리 보세요 2 센트럴에버 2010.03.30 7118
136 드라마"미스코리아" file 플라이오뎅 2013.12.19 10821
135 디씨 게시글로 알아본 아이돌 인지도 3 ADMINPLAY 2010.05.07 8958
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234