Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


  1. No Image 28Oct
    by ADMINPLAY
    2010/10/28 by ADMINPLAY
    Views 8428 

    [소녀시대] Gee 일본 첫 방송

  2. 한국여자 디스하는 외국인ㅋㅋㅋㅋㅋㅋ

  3. No Image 28Oct
    by ADMINPLAY
    2010/10/28 by ADMINPLAY
    Views 8539 

    [소녀시대] 행사때 비맞으며 웨이브하는 권유리 s.wf

  4. 샤이니 종현 신세경 열애

  5. 이시영씨 권투대회?

  6. No Image 31Oct
    by ADMINPLAY
    2010/10/31 by ADMINPLAY
    Views 7618 

    2NE1 후속곡 '아파'로 활동 ....산다라박 '음산'한 변신도 화제!

  7. No Image 31Oct
    by ADMINPLAY
    2010/10/31 by ADMINPLAY
    Views 8075 

    성균관 스캔들 잡지 월간유생 등장, 성스 폐인 폭소 유발하며 화제

  8. 성균관스캔들, 촬영 현장 그 마지막 사진 공개

  9. No Image 31Oct
    by ADMINPLAY
    2010/10/31 by ADMINPLAY
    Views 8055 

    탤런트 윤손하 교통사고로 다리 골절 전치3주 교통사고로 도망자 촬영 '빨간불'

  10. 소녀시대 훗 카툰 버전 뮤비

  11. No Image 05Nov
    by ADMINPLAY
    2010/11/05 by ADMINPLAY
    Views 8746 

    제시카 키우기

  12. No Image 05Nov
    by ADMINPLAY
    2010/11/05 by ADMINPLAY
    Views 8414 

    PEOPLE ARE AWESOME!!! - 세상에 달인들 ㅋㅋㅋㅋ

  13. No Image 05Nov
    by ADMINPLAY
    2010/11/05 by ADMINPLAY
    Views 8976 

    오렌지 캬라멜 리지 방송출연 영상(orange caramel afterschool)

  14. No Image 05Nov
    by ADMINPLAY
    2010/11/05 by ADMINPLAY
    Views 9540 

    오렌지 캬라멜 리지 방송출연 영상2 (orange caramel afterschool)

  15. No Image 05Nov
    by ADMINPLAY
    2010/11/05 by ADMINPLAY
    Views 9944 

    Son Dambi Wife Skit/Queen/말해줘 (Tell Me) - 이봉원,손담비

  16. No Image 05Nov
    by ADMINPLAY
    2010/11/05 by ADMINPLAY
    Views 7988 

    2PM, 거침없는 '폭로전'에 '폭소'… 최고의 '비밀男'은?

  17. 닭갈비 불판 발암물질 '벤조피렌' 검출 "손님이 손 닦은 물수건으로 세척" 충격!

  18. No Image 10Nov
    by ADMINPLAY
    2010/11/10 by ADMINPLAY
    Views 8429 

    전진-채민서 열애 목격자 글 성지순례 '급부상'

  19. 잡담~~??

  20. 아이폰 스트리밍 테스트

  21. 어드민님?!

  22. No Image 15Dec
    by ADMINPLAY
    2010/12/15 by ADMINPLAY
    Views 7493 

    김길태, 항소심에서 ‘사형→무기징역’으로 감형(3보)

  23. No Image 28Dec
    by ADMINPLAY
    2010/12/28 by ADMINPLAY
    Views 14195 

    IU(아이유) 3단 고음 패러디 개꿈

  24. No Image 28Dec
    by ADMINPLAY
    2010/12/28 by ADMINPLAY
    Views 9060 

    리지 플레이어 ver.1

  25. No Image 28Dec
    by ADMINPLAY
    2010/12/28 by ADMINPLAY
    Views 8919 

    리지 플레이어 ver.2

  26. 가인 애교 플레이어

  27. 이제 다시 못 볼지도 모르는 아이유 3단 짤

  28. No Image 03Jan
    by ADMINPLAY
    2011/01/03 by ADMINPLAY
    Views 8994 

    런닝맨 리지 VS 김종국 (자동재생)

  29. No Image 04Jan
    by ADMINPLAY
    2011/01/04 by ADMINPLAY
    Views 8853 

    박효신 플레이어 ver 1 ,2 ,3

  30. No Image 07Jan
    by l2zeo
    2011/01/07 by l2zeo
    Views 9789 

    [영상] 동방신기-1월7일 뮤직뱅크

  31. No Image 07Jan
    by l2zeo
    2011/01/07 by l2zeo
    Views 10569 

    [현빈 그남자] 현빈 그남자 듣기

  32. No Image 11Jan
    by ADMINPLAY
    2011/01/11 by ADMINPLAY
    Views 9448 

    2011년 1월 7일 발표된 국내 공개 웹 게시판(그누보드) 보안 업데이트 취약점입니다.

  33. 얼마전에 어드민님에게 문자 드렸는데 ㅎ

  34. No Image 19Jan
    by ADMINPLAY
    2011/01/19 by ADMINPLAY
    Views 10025 

    아이유 모든 음악방송 플레이어

  35. No Image 20Jan
    by ADMINPLAY
    2011/01/20 by ADMINPLAY
    Views 8913 

    오빠들 좋아요~ 시크릿 - 효성

  36. 남자는 능력입니다

  37. No Image 28Oct
    by ADMINPLAY
    2010/10/28 by ADMINPLAY
    Views 8586 

    [소녀시대] 순규돋네

  38. No Image 12Feb
    by l2zeo
    2011/02/12 by l2zeo
    Views 10230 

    유리

  39. 日미야기현 규모 7.4 강진..쓰나미 경보(종합)

  40. 어드민님.~

Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234