□ 개요
o 최근 국내 PHP 기반의 공개 웹 게시판 제로보드에 대한 보안 취약점이 발견됨.
o 낮은 버전의 제로보드 사용으로 인한, 홈페이지 변조 사고가 빈번히 발생하므로 사용자의 주의 및
패치가 권고됨.
□ 영향
o 원격의 악의적 사용자가 취약한 웹 게시판을 이용하는 피해자 시스템에 악성코드를 설치하거나,
자신 포함한 특정 사용자의 권한을 게시판 관리자 권한으로 상승할 수 있음.
o 해당 취약점을 응용하여 피해자 시스템에 임의의 명령을 실행할 수 있음.
□ 해당시스템
o 제로보드 4.1 pl7 및 이전버전
□ 설명
o 회원 간의 쪽지 교환 시 악의적으로 작성된 HTML 태그를 제로보드가 적절히 필터링하지 않음.
(※ 쪽지 : 제로보드에서 지원하는 기능으로 회원 간의 간단한 메시지를 교환하기 위해 사용)
o 악의적으로 작성된 쪽지를 받은 회원이 쪽지함 열람 시, 의도되지 않은 스크립트가 회원의 컴퓨터에서 실행됨.
o 악의적 사용자는 이를 이용하여 악의적 쪽지를 일반사용자 혹은 관리자에게 보내고 쪽지함을 열도록 유도하여,
다음과 같은 행동을 할 수 있음.
- 게시판 사용자들에게 악성코드를 유포할 수 있음
- 게시판 관리자 권한의 명령(예. 특정 사용자에 대해 관리자 권한 부여)을 실행할 수 있음
- 제로보드가 실행되는 대상시스템에 웹 서버 권한으로 임의의 명령을 실행할 수 있음
(※ php.ini 파일의 allow_url_fopen이 On으로 셋팅된 경우)
□ 해결방안
o 영향 받는 시스템 관리자는 다음 방법으로 업그레이드함.
- 참고사이트[2]를 참고하여 "제로보드 4.1 pl8"을 다운로드하여 설치.
o php.ini의 설정 중, allow_url_fopen 옵션을 Off로 설정.
□ 참고사이트
[1] http://www.inetcop.org/net_bug/view.php?number=42
[2] http://www.nzeo.com/bbs/zboard.php?id=cgi_download2
* ino님에 의해서 게시물 이동되었습니다 (2006-04-02 19:39)

ino
06-04-02 18:22
0개
5,096회
공개 웹 게시판 제로보드 취약점 패치 권고
댓글목록
등록된 댓글이 없습니다.