±×´©º¸µå 5.0.36 ¹öÀü¼ XSS Ãë¾àÁ¡ ¹ß°ß...ÇöÀç ÆÐÄ¡ ¿Ï·á
URL ÀÔ·Ââ¿¡ ½ºÅ©¸³Æ® »ðÀÔÇØ »ç¿ëÀÚ ¼¼¼Ç Á¤º¸ Å»ÃëÇÏ´Â Ãë¾àÁ¡
[º¸¾È´º½º ¹Î¼¼¾Æ] ±¹³»¿¡¼ ¸¹Àº »ç¿ëÀÚ¸¦ º¸À¯ÇÏ°í ÀÖ´Â ¿ÀǼҽº ÇÁ·Î±×·¥ÀÎ ±×´©º¸µå¿¡¼ XSS(Cross-Site Script) Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù.
±×´©º¸µå XSS Ãë¾àÁ¡À» Á¦º¸ÇÑ ÇØÄ¿ÆÑÅ丮(Hacker Factory) ÃøÀº ±×´©º¸µå 5.0.36¹öÀü¿¡¼ URL ÀÔ·Ââ¿¡ ¾Ç¼º ½ºÅ©¸³Æ®¸¦ »ðÀÔÇØ »ç¿ëÀÚÀÇ ¼¼¼ÇÁ¤º¸¸¦ Å»ÃëÇÒ ¼ö ÀÖ´Â ¹®Á¦Á¡À» Á¦±âÇß´Ù.
ÇØ´ç Ãë¾àÁ¡Àº ±×´©º¸µå ´Ù¼öÀÇ ÆäÀÌÁö¿¡¼ ÂüÁ¶ÇÏ´Â ¡®head.php¡¯ ÆÄÀÏ ³»ÀÇ Æ¯Á¤ º¯¼ö¿¡ ´ëÇÑ °ËÁõ ¹ÌÈíÀ¸·Î ¹ß»ýÇÏ´Â Ãë¾àÁ¡ÀÌ´Ù.
¿¹¸¦ µé¸é, ¸ð¹ÙÀÏ ¹öÀü ¸µÅ©ÀÇ °æ¿ì »ç¿ëÀÚ°¡ ¿äûÇÑ URL¿¡ ¡®device=mobile¡¯À̶ó´Â °ªÀ» µ¡ºÙ¿©¼ ¸µÅ©¸¦ »ý¼ºÇÏ°Ô µÇ´Âµ¥, »ç¿ëÀÚ°¡ ƯÁ¤ ½ºÅ©¸³Æ®¸¦ »ðÀÔÇØ URLÀ» ¿äûÇßÀ» ¶§ ½ºÅ©¸³Æ®¸¦ ÇÊÅ͸µ ÇÏÁö ¾Ê°í ±×´ë·Î ¡®device=mobile¡¯À̶ó´Â °ªÀ» µ¡ºÙ¿©¼ ¸µÅ©¸¦ »ý¼ºÇÏ°Ô µÈ´Ù.
¸¸¾à ¾Ç¼º ½ºÅ©¸³Æ®°¡ Æ÷ÇÔµÈ URL °ªÀÌ ÀÔ·ÂµÉ °æ¿ì »ç¿ëÀÚÀÇ ¼¼¼Ç Á¤º¸¸¦ Å»ÃëÇÒ ¼ö ÀÖ°Ô µÇ´Â °ÍÀÌ´Ù.
ÇöÀç ÇØ´ç Ãë¾àÁ¡Àº ÆÐÄ¡°¡ ¿Ï·áµÈ »óÅÂÀ̸ç, ±×´©º¸µå5 ´Ù¿î·Îµå ¸Þ´º(http://sir.co.kr/g5_pds/2954)¿¡¼ ÆÐÄ¡ ÆÄÀÏÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
±×´©º¸µå(gnuboard)´Â À¥¿¡¼ °Ô½ÃÆÇ, ȸ¿øÁ¤º¸ µîÀ» Æí¸®ÇÏ°Ô °ü¸®ÇÒ ¼ö ÀÖ´Â °Ô½ÃÆÇ ÇÁ·Î±×·¥À¸·Î, ¿ÀÇÂµÈ ¼Ò½ºÄڵ带 ¹ÙÅÁÀ¸·Î Ç÷¯±×ÀÎ µîÀÇ ´Ù¾çÇÑ ±â´ÉÀ» ½±°Ô Ãß°¡ÇÒ ¼ö ÀÖ¾î ¸¹Àº »ç¿ëÀÚ¸¦ º¸À¯ÇÏ°í ÀÖ´Ù.
[¹Î¼¼¾Æ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>