ȸ»ç¼Ò°³
ȸ»ç°³¿ä
CEO Àλ縻
°æ¿µÀÌ³ä ¹× ºñÀü
CI
¿¬Çõ
¿À½Ã´Â ±æ
³×Æ®¿öÅ©
³»ºÎ ³×Æ®¿öÅ©
¿ÜºÎ ³×Æ®¿öÅ©
¼³ºñ
Çù·Â¾÷ü
¾ð·Ðº¸µµ
ºí·çÀ¥ ±¤°í
°øÁö»çÇ×
¢º ÇöÀçÀ§Ä¡ : Ȩ > ȸ»ç¼Ò°³ > °øÁö»çÇ×

[º¸¾È] ±¹³» °ø°³ À¥ °Ô½ÃÆÇ(Á¦·Îº¸µå) Ãë¾àÁ¡ ÁÖÀÇ

±¹³» °ø°³ À¥ °Ô½ÃÆÇ(Á¦·Îº¸µå) Ãë¾àÁ¡ ÁÖÀÇ

¡à °³¿ä
  o ±¹³» PHP ±â¹ÝÀÇ °ø°³ À¥ °Ô½ÃÆÇ Á¦·Îº¸µå¿¡¼­ XSS, CSRF ¹× RFI Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ[1, 2]
  o ÇØ´ç Ãë¾àÁ¡À» ÀÌ¿ëÇÑ È¨ÆäÀÌÁö º¯Á¶ ¹× ¿ø°Ý ½ÇÇà À§ÇùÀÌ ¹ß»ýÇÔ¿¡ µû¶ó, Ãë¾àÇÑ ¹öÀü
     »ç¿ëÀÚÀÇ ÁÖÀÇ ¹× Á¶¼ÓÇÑ ÆÐÄ¡°¡ ¿ä±¸µÊ

¡à ¿µÇâ
  o °ø°ÝÀÚ´Â Á¦·Îº¸µå °ü¸®ÀÚ ±ÇÇÑÀ» ȹµæÇϰųª, Ãë¾àÇÑ ¹öÀüÀÇ Á¦·Îº¸µå°¡ ¼³Ä¡µÈ ¼­¹ö¿¡¼­
     ¿ø°ÝÀÇ ¾ÇÀÇÀûÀÎ PHP ÆÄÀÏÀ» ½ÇÇà °¡´ÉÇϸç, À̸¦ ÀÌ¿ëÇÑ À¥ º¯Á¶, ¿ø°Ý ¸í·É ½ÇÇà µîÀÇ
     À§ÇùÀÌ ¹ß»ýÇÒ ¼ö ÀÖÀ½

¡à ÇØ´ç½Ã½ºÅÛ
  o Á¦·Îº¸µå 4 ¹öÀü
  o Á¦·Îº¸µå XE 1.4.4.2 ÀÌÇÏ ¹öÀü

¡à ÇØ°á¹æ¾È
  o Á¦·Îº¸µå 4 ¹öÀü »ç¿ëÀÚ´Â XE·Î ¾÷±×·¹À̵å[3] Çϰųª RFI Ãë¾àÁ¡ º¸¾È ÆÐÄ¡[6] Àû¿ë
    ¡Ø Á¦·Îº¸µå 4´Â 2009³â 9¿ù 25ÀÏ ÀÌÈÄ·Î °ø½ÄÀûÀÎ ¹èÆ÷°¡ ÁߴܵǾúÀ¸¹Ç·Î, XE ¹öÀüÀ¸·Î
       ¾÷±×·¹À̵带 ±Ç°í
  o ±âÁ¸ Á¦·Îº¸µå XE »ç¿ëÀÚ´Â ¾÷µ¥ÀÌÆ®°¡ Àû¿ëµÈ »óÀ§ ¹öÁ¯À¸·Î ¾÷±×·¹À̵å[4]
    ¡Ø °ø½Ä»çÀÌÆ®¿¡¼­ Ãë¾àÁ¡ÀÌ ÆÐÄ¡µÈ xe.1.4.4.3.zip ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ¾Æ ±âÁ¸¿¡ XE¸¦
       ¿î¿µÁßÀÎ µð·ºÅ丮¿¡ ¼³Ä¡

¡à »ç¿ëÀÚ ÁÖÀÇ»çÇ×
   o »ç¿ëÀÚµéÀº Á¦·Îº¸µåÀÇ °ø½Ä °øÁö»çÇ× ¹× Á¤º¸°øÀ¯ °Ô½ÃÆÇ[2, 5]À» ÁÖ±âÀûÀ¸·Î È®ÀÎÇÏ¿©
      ½Å±Ô Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¸¦ ¼÷ÁöÇÏ°í ÀÌ¿¡ µû¸¥ Á¶Ä¡¸¦ ÃëÇؾßÇÔ

¡à ¿ë¾î Á¤¸®
   o Á¦·Îº¸µå(ZeroBoard): PHP ¾ð¾î·Î ÀÛ¼ºµÈ ȨÆäÀÌÁö¿ë °Ô½ÃÆÇ ¼ÒÇÁÆ®¿þ¾î ¶Ç´Â ÇÁ·¹ÀÓ¿öÅ©
   o XSS (Cross Site Scripting) : À¥»çÀÌÆ® °ü¸®ÀÚ°¡ ¾Æ´Ñ ÀÌ°¡ À¥ÆäÀÌÁö¿¡ Ŭ¶óÀ̾ðÆ® »çÀ̵å
      ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÏ¿© ´Ù¸¥ »ç¿ëÀÚ°¡ À̸¦ ½ÇÇàÇÏ°Ô²û Çã¿ëÇÏ´Â Ãë¾àÁ¡
   o CSRF (Cross-Site Request Forgery) : ±ÇÇÑÀ» µµ¿ëÇÏ´Â °¡Â¥ ¿äû¹®ÀÌ Å¬¶óÀ̾ðÆ®ÀÇ
      À¥ºê¶ó¿ìÀú»ó¿¡¼­ ½ÇÇàµÇµµ·Ï À¯µµ °¡´ÉÇÑ Ãë¾àÁ¡
   o RFI (Remote File Inclusion) : »ç¿ëÀÚ ÀÔ·Â °ª °ËÁõÀÌ ºÎÀûÀýÇÏ°Ô ÀÌ·ç¾îÁ®¼­, ¿ø°ÝÀÇ
      ¼­¹ö¿¡ Á¸ÀçÇÏ´Â ½ºÅ©¸³Æ® ÆÄÀÏÀ» Ãë¾àÇÑ ½Ã½ºÅÛ »ó¿¡¼­ ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡
   o PHP: µ¿ÀûÀÎ À¥»çÀÌÆ®¸¦ À§ÇÑ ¼­¹ö Ãø ½ºÅ©¸³Æ® ¾ð¾î

¡à ±âŸ ¹®ÀÇ»çÇ×
   o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝħÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118

[Âü°í»çÀÌÆ®]
[1] http://www.xpressengine.com/blog/textyle/19342723
[2] http://www.xpressengine.com/zb4_main
[3] http://migration.xpressengine.net/?document_srl=18298740
[4] http://www.xpressengine.com/?mid=download&package_srl=18325662
[5] http://www.xpressengine.com/index
[6] http://www.xpressengine.com/zb4_security/19346851

¿øº» : http://www.krcert.or.kr


 
ȸ»ç¼Ò°³ ¤Ó °³ÀÎÁ¤º¸Ãë±Þ¹æħ ¤Ó ȸ¿ø¾à°ü ¤Ó È£½ºÆþà°ü ¤Ó µµ¸ÞÀξà°ü ¤Ó ÀüÈ­¹øÈ£¾È³» ¤Ó »çÀÌÆ®¸Ê
¼­¿ï½Ã °­³²±¸ ¿ª»ïµ¿ 706-13¹øÁö À±Àͺôµù 10F (ÁÖ)ºí·çÀ¥ ´ëÇ¥ÀÚ : ÀåºÀ±Ù »ç¾÷ÀÚ¹øÈ£ : 106-81-85951
Åë½ÅÆǸž÷ ½Å°í¹øÈ£ : °­³² 3315È£ ¹®ÀÇÀüÈ­ : 1588-2120 FAX : 02-567-3400 E-mail : master@blueweb.co.kr
ȨÆäÀÌÁö³»¿¡¼­ °áÁ¦µÇ´Â ¼­ºñ½º¿¡ ´ëÇÑ È¯ºÒ, ¹Î¿ø µîÀº (ÁÖ)À¯´ÏÆÄÀÌ¿¡¼­ ó¸®ÇÏ¸ç ¸ðµç Ã¥ÀÓÀº (ÁÖ)À¯´ÏÆÄÀÌ¿¡ ÀÖ½À´Ï´Ù.
¹Î¿ø ´ã´çÀÚ : °í°´»ó´ã¼¾ÅÍ, 02-1588-2120
¼­ºñ½º Á¦ÈÞ/ÀÌ¿ë¹®ÀÇ : master@blueweb.co.kr
Copyright¨Ï Blueweb All rights Reserved.