ºü¸¥ ¸Þ´º
  ¼¼±Ý°è»ê¼­/¿µ¼öÁõ ¹ß±Þ
  ¿ä±Ý ³³ºÎ/¹Ì³³ Á¶È¸
°øÁö ¹× ¾È³»
  °øÁö»çÇ×
  ÀÛ¾÷°øÁö
À̺¥Æ® ¹× ½Å±Ô¼­ºñ½º
  À̺¥Æ®
  ½Å±Ô ¼­ºñ½º
»ó´ã ¹× ¹®ÀÇ
  ÀÚÁÖ ¹¯´Â Áú¹®
  1:1Áú¹®°ú ´äº¯
  ¹®ÀǸÞÀÏ º¸³»±â
  °í°´»ó´ã ÀüÈ­¹øÈ£ ¾È³»
»ç¿ë¹ý ¾È³»
  ¼­ºñ½º »ç¿ë¹ý
°í°´ÀÇ ¼Ò¸®
  ĪÂùÇÕ´Ï´Ù
  Best ĪÂù»ç¿ø
  Á¦¾ÈÇÕ´Ï´Ù
  Á¦¾È ¹Ý¿µ ³»¿ª
BlueCGI ºÒ·®»ç¿ëÀÚ ½Å°í
ºí·çÀ¥ ÄÝ¹é ¼­ºñ½º

Ȩ > °øÁö ¹× ¾È³» > °øÁö»çÇ×
Á¦¸ñ [º¸¾È] ±¹³» °ø°³ À¥ °Ô½ÃÆÇ(Á¦·Îº¸µå) Ãë¾àÁ¡ ÁÖÀÇ µî·ÏÀÏ 2010-12-21
³»¿ë

±¹³» °ø°³ À¥ °Ô½ÃÆÇ(Á¦·Îº¸µå) Ãë¾àÁ¡ ÁÖÀÇ

¡à °³¿ä
  o ±¹³» PHP ±â¹ÝÀÇ °ø°³ À¥ °Ô½ÃÆÇ Á¦·Îº¸µå¿¡¼­ XSS, CSRF ¹× RFI Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ[1, 2]
  o ÇØ´ç Ãë¾àÁ¡À» ÀÌ¿ëÇÑ È¨ÆäÀÌÁö º¯Á¶ ¹× ¿ø°Ý ½ÇÇà À§ÇùÀÌ ¹ß»ýÇÔ¿¡ µû¶ó, Ãë¾àÇÑ ¹öÀü
     »ç¿ëÀÚÀÇ ÁÖÀÇ ¹× Á¶¼ÓÇÑ ÆÐÄ¡°¡ ¿ä±¸µÊ

¡à ¿µÇâ
  o °ø°ÝÀÚ´Â Á¦·Îº¸µå °ü¸®ÀÚ ±ÇÇÑÀ» ȹµæÇϰųª, Ãë¾àÇÑ ¹öÀüÀÇ Á¦·Îº¸µå°¡ ¼³Ä¡µÈ ¼­¹ö¿¡¼­
     ¿ø°ÝÀÇ ¾ÇÀÇÀûÀÎ PHP ÆÄÀÏÀ» ½ÇÇà °¡´ÉÇϸç, À̸¦ ÀÌ¿ëÇÑ À¥ º¯Á¶, ¿ø°Ý ¸í·É ½ÇÇà µîÀÇ
     À§ÇùÀÌ ¹ß»ýÇÒ ¼ö ÀÖÀ½

¡à ÇØ´ç½Ã½ºÅÛ
  o Á¦·Îº¸µå 4 ¹öÀü
  o Á¦·Îº¸µå XE 1.4.4.2 ÀÌÇÏ ¹öÀü

¡à ÇØ°á¹æ¾È
  o Á¦·Îº¸µå 4 ¹öÀü »ç¿ëÀÚ´Â XE·Î ¾÷±×·¹À̵å[3] Çϰųª RFI Ãë¾àÁ¡ º¸¾È ÆÐÄ¡[6] Àû¿ë
    ¡Ø Á¦·Îº¸µå 4´Â 2009³â 9¿ù 25ÀÏ ÀÌÈÄ·Î °ø½ÄÀûÀÎ ¹èÆ÷°¡ ÁߴܵǾúÀ¸¹Ç·Î, XE ¹öÀüÀ¸·Î
       ¾÷±×·¹À̵带 ±Ç°í
  o ±âÁ¸ Á¦·Îº¸µå XE »ç¿ëÀÚ´Â ¾÷µ¥ÀÌÆ®°¡ Àû¿ëµÈ »óÀ§ ¹öÁ¯À¸·Î ¾÷±×·¹À̵å[4]
    ¡Ø °ø½Ä»çÀÌÆ®¿¡¼­ Ãë¾àÁ¡ÀÌ ÆÐÄ¡µÈ xe.1.4.4.3.zip ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ¾Æ ±âÁ¸¿¡ XE¸¦
       ¿î¿µÁßÀÎ µð·ºÅ丮¿¡ ¼³Ä¡

¡à »ç¿ëÀÚ ÁÖÀÇ»çÇ×
   o »ç¿ëÀÚµéÀº Á¦·Îº¸µåÀÇ °ø½Ä °øÁö»çÇ× ¹× Á¤º¸°øÀ¯ °Ô½ÃÆÇ[2, 5]À» ÁÖ±âÀûÀ¸·Î È®ÀÎÇÏ¿©
      ½Å±Ô Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¸¦ ¼÷ÁöÇÏ°í ÀÌ¿¡ µû¸¥ Á¶Ä¡¸¦ ÃëÇؾßÇÔ

¡à ¿ë¾î Á¤¸®
   o Á¦·Îº¸µå(ZeroBoard): PHP ¾ð¾î·Î ÀÛ¼ºµÈ ȨÆäÀÌÁö¿ë °Ô½ÃÆÇ ¼ÒÇÁÆ®¿þ¾î ¶Ç´Â ÇÁ·¹ÀÓ¿öÅ©
   o XSS (Cross Site Scripting) : À¥»çÀÌÆ® °ü¸®ÀÚ°¡ ¾Æ´Ñ ÀÌ°¡ À¥ÆäÀÌÁö¿¡ Ŭ¶óÀ̾ðÆ® »çÀ̵å
      ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÏ¿© ´Ù¸¥ »ç¿ëÀÚ°¡ À̸¦ ½ÇÇàÇÏ°Ô²û Çã¿ëÇÏ´Â Ãë¾àÁ¡
   o CSRF (Cross-Site Request Forgery) : ±ÇÇÑÀ» µµ¿ëÇÏ´Â °¡Â¥ ¿äû¹®ÀÌ Å¬¶óÀ̾ðÆ®ÀÇ
      À¥ºê¶ó¿ìÀú»ó¿¡¼­ ½ÇÇàµÇµµ·Ï À¯µµ °¡´ÉÇÑ Ãë¾àÁ¡
   o RFI (Remote File Inclusion) : »ç¿ëÀÚ ÀÔ·Â °ª °ËÁõÀÌ ºÎÀûÀýÇÏ°Ô ÀÌ·ç¾îÁ®¼­, ¿ø°ÝÀÇ
      ¼­¹ö¿¡ Á¸ÀçÇÏ´Â ½ºÅ©¸³Æ® ÆÄÀÏÀ» Ãë¾àÇÑ ½Ã½ºÅÛ »ó¿¡¼­ ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡
   o PHP: µ¿ÀûÀÎ À¥»çÀÌÆ®¸¦ À§ÇÑ ¼­¹ö Ãø ½ºÅ©¸³Æ® ¾ð¾î

¡à ±âŸ ¹®ÀÇ»çÇ×
   o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝħÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118

[Âü°í»çÀÌÆ®]
[1] http://www.xpressengine.com/blog/textyle/19342723
[2] http://www.xpressengine.com/zb4_main
[3] http://migration.xpressengine.net/?document_srl=18298740
[4] http://www.xpressengine.com/?mid=download&package_srl=18325662
[5] http://www.xpressengine.com/index
[6] http://www.xpressengine.com/zb4_security/19346851

¿øº» : http://www.krcert.or.kr



Á¤º¸º¸È£¾ÈÀüÁø´ÜÇÊÁõ ȹµæ Çѱ¹ÀÎÅͳÝÁøÈï¿ø °øÀÎ µµ¸ÞÀÎ µî·Ï´ëÇàÀÚ tucows kt idc sk idc
 
ºí·çÀ¥
¢ßÀ¯´ÏÆÄÀÌ ¼­¿ïƯº°½Ã ¼ºµ¿±¸ ±¤³ª·ç·Î 144, ´õ ½ºÆäÀ̽º Ÿ¿ö 7Ãþ, 13Ãþ (º»Á¡)
´ëÇ¥ÀÌ»ç : ÀÓ¼ºÈ£ »ç¾÷ÀÚµî·ÏÁõ¹øÈ£ : 106-81-85951 Åë½ÅÆǸž÷ ½Å°í¹øÈ£ : °­³² 3315È£ °³ÀÎÁ¤º¸º¸È£Ã¥ÀÓÀÚ : ÀÌÃæÈñ
Copyright¨Ï Blueweb All rights Reserved.