Skip to content

?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
출처 : http://krcert.or.kr


국내 공개 웹 게시판(그누보드) 취약점 주의


□ 개요
  o 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS, CSRF 취약점이 발견됨[1]
  o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취 및
    악성코드 유포지로 악용되는 등의 피해를 입을 수 있으므로 웹 관리자의
    적극적인 조치 필요

□ 해당시스템
  o 영향받는 소프트웨어[1]
     - 그누보드 4.32.15 및 이전 버전

□ 해결방안
  o 그누보드 4.32.15 및 이전버전 사용자는 4.33.00버전으로 업데이트[1]
    ※ 패치 작업 이전에 원본 파일은 백업 필요
    ※ 덮어쓰기 방식의 패치를 적용하기 힘든 경우, 홈페이지[1]에
       “===중요===”부분을 참조하여 조치 

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
  o 그누보드를 새로 설치하는 이용자
     - 반드시 보안패치가 적용된 최신버전(4.33.00)을 설치

□ 용어 정리
  o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
  o XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
    클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
    허용하는 취약점
  o CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
    클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점
  o 그누보드 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임워크

□ 기타 문의사항
  o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118


[참고사이트]
[1] http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540


==============================================================================
□ FAQ


  o 질문(Q) : 공개 웹 게시판 그누보드 취약점에 대해 설명해주세요. 

  o 답변(A) :

    해당취약점은 국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 및
    CSRF 취약점이 발견되었습니다.
 
    취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 관리자 계정 탈취
    및 악성코드 유포지로 악용되는 등의 피해를 입을 수 있습니다.

    ※ PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어
    ※ XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에
       클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행하게끔
       허용하는 취약점
    ※ CSRF (Cross-Site Request Forgery) : 권한을 도용하는 가짜 요청문이
       클라이언트의 웹브라우저상에서 실행되도록 유도 가능한 취약점


  ---------------------------------------------------------------------

  o 질문(Q) : 이번 취약점의 영향 받는 버전은 무엇인가요? 

  o 답변(A) : 영향을 받는 버전
              - 그누보드 4.32.15및 이전 버전

  ---------------------------------------------------------------------


  o 질문(Q) : 보안 패치는 어떻게 적용하나요?

  o 답변(A) :

  1. 그누보드 홈페이지*를 참조하여, 취약점을 패치할 수 있습니다.
     ※ 패치 작업 이전에 원본 파일은 백업 필요

  2. 덮어쓰기 방식의 패치를 적용하기 힘든경우, 홈페이지*에
     “===중요===”부분을 참조하여 조치할 수 있습니다.

     * http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5540

     * http://www.sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5600
==============================================================================


List of Articles
번호 제목 글쓴이 날짜 조회 수
134 여름 극장가 중간 점검, 최후의 승자는? 2 ADMINPLAY 2011.08.11 9669
133 여기에는 왜 아무도 안올릴까요... 2 HappyYear 2010.04.17 9520
132 얼마전에 어드민님에게 문자 드렸는데 ㅎ 2 l2zeo 2011.01.18 9289
131 어드민플레이에 항상감사합니다. 1 심스니즘 2010.01.09 11282
130 어드민플레이 트레픽~헉~~~굿~ 1 file ADMINPLAY 2010.06.22 9516
129 어드민님에게. 2 l2zeo 2010.09.14 7655
128 어드민님?! 1 l2zeo 2010.12.04 8665
127 어드민님.~ 1 l2zeo 2011.04.17 9037
126 어드민님..하나 건의드리고싶습니다^^ 5 HappyYear 2010.04.14 12018
125 어드민님. 자료실쪽 휴대용 어풀쪽 개설해주시면..^^ 3 NOS 2010.04.01 10582
124 어드민님. 2 l2zeo 2010.04.18 10152
123 어드민 플레이님. 2 l2zeo 2010.03.31 9675
122 야식으로 치킨 먹습니다 ㅋ 1 이런것까지야 2014.03.27 8584
121 애프터스쿨 가희 “전 남친 사진 지워주세요” 1 file l2zeo 2010.07.02 17846
120 안녕하세요 l2zeo님이 여기 질문하면 될거같다고해서 왔습... 7 No.18 2011.08.27 12691
119 악전고투 ADMINPLAY 2011.06.12 8597
118 아이폰으로 글작성 테스트 3 l2zeo 2010.05.06 9140
117 아이폰 스트리밍 테스트 file ADMINPLAY 2010.11.09 8514
116 아이유 모든 음악방송 플레이어 ADMINPLAY 2011.01.19 10025
115 아디다스 CF 스테이스 코헷 편 l2zeo 2010.02.19 7834
114 아내가 말하는 남편(남자)과 관공서의 공통점 l2zeo 2010.03.03 6863
113 쌍용車 야심작 '코란도 C' 출시임박, 생산라인 준비 박차 file l2zeo 2010.06.30 12014
112 신형 람보르기니 1 익은고구마 2011.08.14 11229
111 신촌 살인사건 오카보노 여친의 전 남친이 쓴글... file l2zeo 2012.05.03 23590
110 스펀지 이색사이트 모음 ADMINPLAY 2010.09.06 15122
109 스타크래프트 II: 자유의 날개, 2010년 7월 27일 출시 2 NOS 2010.05.06 8953
108 스타 네로서버!!레지스트리 1 file NEROSERVER 2010.04.02 10203
107 소지섭 “박용하는 둘도 없는 친구, 촬영없을 때면 매일 봤... file l2zeo 2010.06.30 9845
106 소녀시대 훗 카툰 버전 뮤비 2 file l2zeo 2010.11.01 7707
105 성균관스캔들, 촬영 현장 그 마지막 사진 공개 ADMINPLAY 2010.10.31 7884
104 성균관 스캔들 잡지 월간유생 등장, 성스 폐인 폭소 유발... ADMINPLAY 2010.10.31 8075
103 설리 아이컨텍 #2 ADMINPLAY 2010.09.02 8089
102 설리 아이컨텍 #1 ADMINPLAY 2010.09.02 8147
101 샤이니 종현 신세경 열애 ADMINPLAY 2010.10.28 8154
100 생성 됫다는데 주소를 어디서보나요 ㅠㅠㅠ 1 상큼 2009.11.24 12105
99 빌더에 고민에 빠지다. 3 NOS 2010.03.07 6444
98 부업/투잡/재택근무/평생일자리/쉬운일 차미향 2023.06.19 95
97 베너 장착한 스샷입니다. 2 file js 2009.12.31 9867
96 배너장착했습니다~ ㅎㅎ 홈피자랑에 스크린샷에 나와있어... 1 히로시마 2009.11.23 12473
95 배너장착하였습니다. 2 행운의날 2009.12.29 10792
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6

Copyright ADMINPLAY corp. All rights reserved.

abcXYZ, 세종대왕,1234

abcXYZ, 세종대왕,1234