본문 바로가기

프로그램132

익스프레스엔진(XE) 보안 업데이트 □ 개요 o 국내 PHP기반의 CMS인 익스프레스엔진(XE)에서 웹 관리자 권한을 탈취할 수 있는 XSS 및 CSRF 취약점 발견됨 o 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의해 홈페이지 변조, 개인정보 유출 등의 피해를 입을 수 있으므로 웹 관리자의 적극적인 조치 필요 □ 해당시스템 o 영향받는 소프트웨어 - 익스프레스 엔진 1.7.3.4 및 이전 버전 □ 해결방안 o 기존 익스프레스 엔진 사용자는 업데이트가 적용된 상위 버전으로 업그레이드 [1] ※ 패치 작업 이전에 원본 파일 및 DB 백업 필요 o 익스프레스 엔진을 새로 설치하는 이용자 - 반드시 보안패치가 적용된 최신버전(1.7.3.6 이상)을 설치 □ 용어 정리 o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어 o 익스.. 2013. 10. 2.
네이버 스마트에디터 파일업로드 취약점 주의 □ 개요 o NHN社의 오픈프로젝트로 제공중인 “SmartEditor2.0 Basic”에서 파일 업로드 취약점이 발견됨[1] o 공격자는 해당 취약점을 악용한 웹셸 업로드를 통해 웹페이지 변조, 개인정보 유출 등 피해를 유발할 수 있으므로, 웹 관리자의 주의가 요구됨 □ 해당 시스템 o 영향 받는 소프트웨어 - SmartEditor2.0 Basic (2.3.3) 및 이전버전 □ 권장방안 o 취약점에 의한 피해를 줄이기 위하여 웹서버 관리자에게 다음과 같은 사항을 권고함 - 파일 업로드 기능에 서버사이드에서 동작하는 확장자 검증 알고리즘 삽입 - 웹방화벽 운용 - 업로드 파일이 저장되는 디렉토리 실행 권한 제거 □ 용어 정리 o SmartEditor2.0 Basic : 네이버 오픈프로젝트로 제공하고 있는 .. 2013. 7. 9.
킴스큐 CMS 보안 업데이트 □ 개요국내 PHP기반의 CMS인 킴스큐에서 웹쉘 생성 및 관리자 권한을 탈취할 수 있는 CSRF 취약점이 발견됨취약한 버전을 사용하고 있을 경우, 해킹에 의한 홈페이지 변조, 관리자 권한탈취, 개인정보 유출 등의 피해를 입을 수 있으므로 웹 관리자의 적극적인 조치 필요 □ 해당시스템영향받는 소프트웨어 - 킴스큐 1.2.1 AR12061201 및 이전버전 □ 해결방안기존 킴스큐 사용자는 SE05021301 보안패치 적용 [1] □ 용어 정리PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어CSRF(Cross-Site Request Forgery) : 사용자가 자신의 의지와는 무관하게 공격자 의도한 행위(수정, 삭제, 등록 등)를 요청하게 하는 공격CMS(Contents Management Syste.. 2013. 5. 6.
‘초보부터 전문가까지’ 지메일 숨겨진 최고의 기능들 지메일은 전세계적으로 가장 인기 있는 이메일 서비스이다. 그러나 대부분의 사용자들이 잘모르는 숨겨진 '최고의' 기능들이 있다. 지메일은 탁월한 검색 기능, 강력한 스팸 필터링, 많은 무료 스토리지(가장 최근 확인했을 때 10GB)를 제공하는 것으로 유명하다. 그러나 이 밖에도 많은 장점이 있고, 개선의 여지 또한 있다. 조금의 노하우와 핵심 애드온(Add-on)을 추가한다면, 지금까지는 상상을 못했을 방식으로 구글의 웹메일 서비스인 지메일을 한 차원 더 높게 활용을 할 수 있다. 지메일의 대화창이 지겨운가? 꺼버리면 그만이다. 키보드 단축키를 배우고 싶은가? 지메일에는 팝업 치트 시트(Cheet Sheet)이 구축되어 있다. 첨부 파일을 드롭박스 계정에 저장할 수 있다면 간편하지 않을까? 맞는 툴을 이용.. 2013. 2. 28.
국내 공개 웹 게시판(그누보드) 보안 업데이트 개요국내 PHP기반의 공개 웹 게시판인 그누보드에서 XSS 취약점이 발견됨취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의한 계정 탈취 등의 피해를 입을 수 있으므로 웹 관리자의 적극적인 조치 필요 해당시스템영향받는 소프트웨어 - 그누보드 4.36.05 및 이전 버전 해결방안기존 그누보드 사용자는 업데이트가 적용된 상위 버전으로 업그레이드 [1] ※ 패치 작업 이전에 원본 파일은 백업 필요그누보드를 새로 설치하는 이용자 - 반드시 보안패치가 적용된 최신버전(4.36.06 이상)을 설치 용어 정리PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어XSS (Cross Site Scripting) : 웹사이트 관리자가 아닌 이가 웹페이지에 클라이언트 사이드 스크립트를 삽입하여 다른 사용자가 이를 실행.. 2012. 10. 12.