Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
134 디아블로3 홈플러스 매장별 판매수량 공지 내용 file ADMINPLAY 2012.05.11 18501
133 런닝맨 리지 VS 김종국 (자동재생) ADMINPLAY 2011.01.03 8994
132 레고로 만든 포탈.. 1 익은고구마 2011.08.14 11858
131 레벨별 트래픽... 1 메일 2010.09.25 7916
130 리지 플레이어 ver.2 ADMINPLAY 2010.12.28 8919
129 리지 플레이어 ver.1 ADMINPLAY 2010.12.28 9060
128 메인이 바뀌고 난뒤.... 5 l2zeo 2010.03.06 6702
127 무한도전 정형돈 플레이어ㅋㅋㅋ 1 l2zeo 2010.10.22 17514
126 민노당 성남시 이숙정의원 주민센터 난동 ADMINPLAY 2011.02.03 15548
125 박용하 자살 왜? 무슨일 있었길래? file ADMINPLAY 2010.06.30 13943
124 박용하 자살이유…부친병환·인기부담·재정난 '삼중고' file l2zeo 2010.06.30 12046
123 박효신 플레이어 ver 1 ,2 ,3 ADMINPLAY 2011.01.04 8853
122 방통위 초고속인터넷 해지 제한 시정명령 허허이런 2013.06.05 8407
121 배고픈 야후! 끝 없는 기업 사냥 허허이런 2013.05.25 7882
120 배너장착하였습니다. 2 행운의날 2009.12.29 10792
119 배너장착했습니다~ ㅎㅎ 홈피자랑에 스크린샷에 나와있어... 1 히로시마 2009.11.23 12473
118 베너 장착한 스샷입니다. 2 file js 2009.12.31 9867
117 부업/투잡/재택근무/평생일자리/쉬운일 차미향 2023.06.19 95
116 빌더에 고민에 빠지다. 3 NOS 2010.03.07 6444
115 생성 됫다는데 주소를 어디서보나요 ㅠㅠㅠ 1 상큼 2009.11.24 12105
114 샤이니 종현 신세경 열애 ADMINPLAY 2010.10.28 8154
113 설리 아이컨텍 #1 ADMINPLAY 2010.09.02 8147
112 설리 아이컨텍 #2 ADMINPLAY 2010.09.02 8089
111 성균관 스캔들 잡지 월간유생 등장, 성스 폐인 폭소 유발... ADMINPLAY 2010.10.31 8075
110 성균관스캔들, 촬영 현장 그 마지막 사진 공개 ADMINPLAY 2010.10.31 7884
109 소녀시대 훗 카툰 버전 뮤비 2 file l2zeo 2010.11.01 7707
108 소지섭 “박용하는 둘도 없는 친구, 촬영없을 때면 매일 봤... file l2zeo 2010.06.30 9845
107 스타 네로서버!!레지스트리 1 file NEROSERVER 2010.04.02 10203
106 스타크래프트 II: 자유의 날개, 2010년 7월 27일 출시 2 NOS 2010.05.06 8953
105 스펀지 이색사이트 모음 ADMINPLAY 2010.09.06 15123
104 신촌 살인사건 오카보노 여친의 전 남친이 쓴글... file l2zeo 2012.05.03 23591
103 신형 람보르기니 1 익은고구마 2011.08.14 11229
102 쌍용車 야심작 '코란도 C' 출시임박, 생산라인 준비 박차 file l2zeo 2010.06.30 12014
101 아내가 말하는 남편(남자)과 관공서의 공통점 l2zeo 2010.03.03 6863
100 아디다스 CF 스테이스 코헷 편 l2zeo 2010.02.19 7834
99 아이유 모든 음악방송 플레이어 ADMINPLAY 2011.01.19 10025
98 아이폰 스트리밍 테스트 file ADMINPLAY 2010.11.09 8514
97 아이폰으로 글작성 테스트 3 l2zeo 2010.05.06 9140
96 악전고투 ADMINPLAY 2011.06.12 8597
95 안녕하세요 l2zeo님이 여기 질문하면 될거같다고해서 왔습... 7 No.18 2011.08.27 12691
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234