security

Total 112
Today 0
profile_image
ino
06-04-02 18:22 0개 5,094회
공개 웹 게시판 제로보드 취약점 패치 권고
□ 개요

o 최근 국내 PHP 기반의 공개 웹 게시판 제로보드에 대한 보안 취약점이 발견됨.

o 낮은 버전의 제로보드 사용으로 인한, 홈페이지 변조 사고가 빈번히 발생하므로 사용자의 주의 및

패치가 권고됨.



□ 영향

o 원격의 악의적 사용자가 취약한 웹 게시판을 이용하는 피해자 시스템에 악성코드를 설치하거나,

자신 포함한 특정 사용자의 권한을 게시판 관리자 권한으로 상승할 수 있음.

o 해당 취약점을 응용하여 피해자 시스템에 임의의 명령을 실행할 수 있음.



□ 해당시스템

o 제로보드 4.1 pl7 및 이전버전



□ 설명

o 회원 간의 쪽지 교환 시 악의적으로 작성된 HTML 태그를 제로보드가 적절히 필터링하지 않음.

(※ 쪽지 : 제로보드에서 지원하는 기능으로 회원 간의 간단한 메시지를 교환하기 위해 사용)

o 악의적으로 작성된 쪽지를 받은 회원이 쪽지함 열람 시, 의도되지 않은 스크립트가 회원의 컴퓨터에서 실행됨.

o 악의적 사용자는 이를 이용하여 악의적 쪽지를 일반사용자 혹은 관리자에게 보내고 쪽지함을 열도록 유도하여,

다음과 같은 행동을 할 수 있음.

- 게시판 사용자들에게 악성코드를 유포할 수 있음

- 게시판 관리자 권한의 명령(예. 특정 사용자에 대해 관리자 권한 부여)을 실행할 수 있음

- 제로보드가 실행되는 대상시스템에 웹 서버 권한으로 임의의 명령을 실행할 수 있음

(※ php.ini 파일의 allow_url_fopen이 On으로 셋팅된 경우)



□ 해결방안

o 영향 받는 시스템 관리자는 다음 방법으로 업그레이드함.

- 참고사이트[2]를 참고하여 "제로보드 4.1 pl8"을 다운로드하여 설치.



o php.ini의 설정 중, allow_url_fopen 옵션을 Off로 설정.



□ 참고사이트

[1] http://www.inetcop.org/net_bug/view.php?number=42

[2] http://www.nzeo.com/bbs/zboard.php?id=cgi_download2



* ino님에 의해서 게시물 이동되었습니다 (2006-04-02 19:39)

댓글목록

등록된 댓글이 없습니다.