±¹³» °ø°³ À¥ °Ô½ÃÆÇ(Á¦·Îº¸µå) Ãë¾àÁ¡ ÁÖÀÇ
¡à °³¿ä o ±¹³» PHP ±â¹ÝÀÇ °ø°³ À¥ °Ô½ÃÆÇ Á¦·Îº¸µå¿¡¼ XSS, CSRF ¹× RFI Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ[1, 2] o ÇØ´ç Ãë¾àÁ¡À» ÀÌ¿ëÇÑ È¨ÆäÀÌÁö º¯Á¶ ¹× ¿ø°Ý ½ÇÇà À§ÇùÀÌ ¹ß»ýÇÔ¿¡ µû¶ó, Ãë¾àÇÑ ¹öÀü »ç¿ëÀÚÀÇ ÁÖÀÇ ¹× Á¶¼ÓÇÑ ÆÐÄ¡°¡ ¿ä±¸µÊ
¡à ¿µÇâ o °ø°ÝÀÚ´Â Á¦·Îº¸µå °ü¸®ÀÚ ±ÇÇÑÀ» ȹµæÇϰųª, Ãë¾àÇÑ ¹öÀüÀÇ Á¦·Îº¸µå°¡ ¼³Ä¡µÈ ¼¹ö¿¡¼ ¿ø°ÝÀÇ ¾ÇÀÇÀûÀÎ PHP ÆÄÀÏÀ» ½ÇÇà °¡´ÉÇϸç, À̸¦ ÀÌ¿ëÇÑ À¥ º¯Á¶, ¿ø°Ý ¸í·É ½ÇÇà µîÀÇ À§ÇùÀÌ ¹ß»ýÇÒ ¼ö ÀÖÀ½
¡à ÇØ´ç½Ã½ºÅÛ o Á¦·Îº¸µå 4 ¹öÀü o Á¦·Îº¸µå XE 1.4.4.2 ÀÌÇÏ ¹öÀü
¡à ÇØ°á¹æ¾È o Á¦·Îº¸µå 4 ¹öÀü »ç¿ëÀÚ´Â XE·Î ¾÷±×·¹À̵å[3] Çϰųª RFI Ãë¾àÁ¡ º¸¾È ÆÐÄ¡[6] Àû¿ë ¡Ø Á¦·Îº¸µå 4´Â 2009³â 9¿ù 25ÀÏ ÀÌÈÄ·Î °ø½ÄÀûÀÎ ¹èÆ÷°¡ ÁߴܵǾúÀ¸¹Ç·Î, XE ¹öÀüÀ¸·Î ¾÷±×·¹À̵带 ±Ç°í o ±âÁ¸ Á¦·Îº¸µå XE »ç¿ëÀÚ´Â ¾÷µ¥ÀÌÆ®°¡ Àû¿ëµÈ »óÀ§ ¹öÁ¯À¸·Î ¾÷±×·¹À̵å[4] ¡Ø °ø½Ä»çÀÌÆ®¿¡¼ Ãë¾àÁ¡ÀÌ ÆÐÄ¡µÈ xe.1.4.4.3.zip ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ¾Æ ±âÁ¸¿¡ XE¸¦ ¿î¿µÁßÀÎ µð·ºÅ丮¿¡ ¼³Ä¡
¡à »ç¿ëÀÚ ÁÖÀÇ»çÇ× o »ç¿ëÀÚµéÀº Á¦·Îº¸µåÀÇ °ø½Ä °øÁö»çÇ× ¹× Á¤º¸°øÀ¯ °Ô½ÃÆÇ[2, 5]À» ÁÖ±âÀûÀ¸·Î È®ÀÎÇÏ¿© ½Å±Ô Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¸¦ ¼÷ÁöÇÏ°í ÀÌ¿¡ µû¸¥ Á¶Ä¡¸¦ ÃëÇؾßÇÔ
¡à ¿ë¾î Á¤¸® o Á¦·Îº¸µå(ZeroBoard): PHP ¾ð¾î·Î ÀÛ¼ºµÈ ȨÆäÀÌÁö¿ë °Ô½ÃÆÇ ¼ÒÇÁÆ®¿þ¾î ¶Ç´Â ÇÁ·¹ÀÓ¿öÅ© o XSS (Cross Site Scripting) : À¥»çÀÌÆ® °ü¸®ÀÚ°¡ ¾Æ´Ñ ÀÌ°¡ À¥ÆäÀÌÁö¿¡ Ŭ¶óÀ̾ðÆ® »çÀÌµå ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÏ¿© ´Ù¸¥ »ç¿ëÀÚ°¡ À̸¦ ½ÇÇàÇÏ°Ô²û Çã¿ëÇÏ´Â Ãë¾àÁ¡ o CSRF (Cross-Site Request Forgery) : ±ÇÇÑÀ» µµ¿ëÇÏ´Â °¡Â¥ ¿äû¹®ÀÌ Å¬¶óÀ̾ðÆ®ÀÇ À¥ºê¶ó¿ìÀú»ó¿¡¼ ½ÇÇàµÇµµ·Ï À¯µµ °¡´ÉÇÑ Ãë¾àÁ¡ o RFI (Remote File Inclusion) : »ç¿ëÀÚ ÀÔ·Â °ª °ËÁõÀÌ ºÎÀûÀýÇÏ°Ô ÀÌ·ç¾îÁ®¼, ¿ø°ÝÀÇ ¼¹ö¿¡ Á¸ÀçÇÏ´Â ½ºÅ©¸³Æ® ÆÄÀÏÀ» Ãë¾àÇÑ ½Ã½ºÅÛ »ó¿¡¼ ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ o PHP: µ¿ÀûÀÎ À¥»çÀÌÆ®¸¦ À§ÇÑ ¼¹ö Ãø ½ºÅ©¸³Æ® ¾ð¾î
¡à ±âŸ ¹®ÀÇ»çÇ× o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝħÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
[Âü°í»çÀÌÆ®] [1] http://www.xpressengine.com/blog/textyle/19342723 [2] http://www.xpressengine.com/zb4_main [3] http://migration.xpressengine.net/?document_srl=18298740 [4] http://www.xpressengine.com/?mid=download&package_srl=18325662 [5] http://www.xpressengine.com/index [6] http://www.xpressengine.com/zb4_security/19346851
¿øº» : http://www.krcert.or.kr |