Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
134 2010년 상반기 주목해야할 온라인 게임!!! 세븐소울즈 오... 3 file l2zeo 2010.04.19 10034
133 아이유 모든 음악방송 플레이어 ADMINPLAY 2011.01.19 10025
132 3DTV LG,SAMSUNG 출시.. 2 HappyYear 2010.05.02 9962
131 포인트정책이 어디에.. HappyYear 2010.04.10 9945
130 Son Dambi Wife Skit/Queen/말해줘 (Tell Me) - 이봉원,손... ADMINPLAY 2010.11.05 9944
129 남자는 능력입니다 file ADMINPLAY 2011.01.31 9875
128 베너 장착한 스샷입니다. 2 file js 2009.12.31 9867
127 소지섭 “박용하는 둘도 없는 친구, 촬영없을 때면 매일 봤... file l2zeo 2010.06.30 9845
126 이제막 계정을 신청했습니다. 1 메일 2010.01.22 9836
125 [영상] 동방신기-1월7일 뮤직뱅크 l2zeo 2011.01.07 9789
124 김연아 금메달 인터뷰 영상 l2zeo 2010.02.26 9785
123 어드민 플레이님. 2 l2zeo 2010.03.31 9675
122 여름 극장가 중간 점검, 최후의 승자는? 2 ADMINPLAY 2011.08.11 9669
121 오늘계정신청했어요 ㅋ 1 S2mple 2010.01.21 9597
120 [시네마 자키] 뭉쳐야 산다! ADMINPLAY 2011.05.22 9561
119 오렌지 캬라멜 리지 방송출연 영상2 (orange caramel afte... ADMINPLAY 2010.11.05 9540
118 한국여자 디스하는 외국인ㅋㅋㅋㅋㅋㅋ 2 ADMINPLAY 2010.10.28 9526
117 여기에는 왜 아무도 안올릴까요... 2 HappyYear 2010.04.17 9520
116 어드민플레이 트레픽~헉~~~굿~ 1 file ADMINPLAY 2010.06.22 9516
115 카라 (Kara) - 루팡 (Lupin) l2zeo 2010.02.23 9505
114 PS4냐, X박스원이냐 MS 소니 E3서 격돌 1 허허이런 2013.06.12 9478
» 2011년 1월 7일 발표된 국내 공개 웹 게시판(그누보드) ... ADMINPLAY 2011.01.11 9448
112 우오오. 히트수 800 돌파 우오오 1 l2zeo 2010.04.01 9391
111 인천대교서 고속버스 추락…40여명 구조 중 file l2zeo 2010.07.03 9378
110 궁금한거잇는데요.. 2 HappyYear 2010.04.09 9350
109 [시네마 자키] 자유의 포즈들 ADMINPLAY 2011.05.10 9302
108 금감원, 팝업창 주의보 발령…절대 응하지 말라 허허이런 2013.05.28 9291
107 얼마전에 어드민님에게 문자 드렸는데 ㅎ 2 l2zeo 2011.01.18 9289
106 한국, 아르헨티나에 1:4 패 2 ADMINPLAY 2010.06.18 9288
105 웹서버도만들었고 도매인도잇는데요 홈페이지도잇는데 이... 1 이즈쿠키 2013.06.18 9264
104 LG전자 옵G프로 출시 4개월만에 국내판매 100만대 허허이런 2013.06.18 9180
103 요즘 뜸하게 어드민게임 웹..어드민님.^^ 2 NOS 2010.04.06 9160
102 아이폰으로 글작성 테스트 3 l2zeo 2010.05.06 9140
101 건의사항인데요.. 그냥 올려보네요.. 3 HappyYear 2010.06.10 9132
100 이제 얼마 안남았다... l2zeo 2010.06.16 9113
99 열심히홈피수정중.. 3 HappyYear 2010.04.06 9089
98 리지 플레이어 ver.1 ADMINPLAY 2010.12.28 9060
97 어드민님.~ 1 l2zeo 2011.04.17 9037
96 女 쇼트트랙 3000m 계주 '실격'…"얼굴 쳤다 판정" file l2zeo 2010.02.25 9037
95 [최초공개]투애니원(2NE1) - 박수쳐 (뮤직비디오 Full HD ... file l2zeo 2010.09.09 9014
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234