| 그누보드 XSS 보안 취약점 발견! | 2013.02.05 |
윈스테크넷, 보안제품 차단 적용 및 사용자 보안패치 권고 [보안뉴스 김태형] 국내 유명 공개 웹 애플리케이션 게시판인 그누보드(Gnuboard)에서 XSS 취약점이 발견돼 사용자의 주의가 요구된다. 정보보안 전문기업 윈스테크넷(대표 김대연, www.wins21.co.kr)은 5일 그누보드 4.36.13 이하 버전에서 악성코드 유포 및 공격이 가능한 XSS(Cross Site Script)취약점을 발견했다며 주의를 당부했다.
▲ SNIPER WAF 의 취약점 탐지 화면 윈스테크넷 침해사고분석대응조직인 WSEC은 이 취약점을 조기 발견해 KRCERT(한국정보보호진흥원 인터넷침해대응센터)를 통해 그누보드 배포 사이트인 에스아이알소프트에 관련 정보를 제공했다고 밝혔다. 이 취약점은 게시판에 업로드 되는 콘텐츠를 필터링하는 conv_content() 함수 오류로 인하여 공격자가 업로드하는 스크립트가 사용자 브라우저에서 실행되도록 허용하는 취약점이다. 특히 XSS 공격은 SQL Injection 공격과 함께 가장 위험성이 높은 취약점으로 국제웹보안표준기구 OWASP에서 경고하는 10대 웹 보안취약점에서 수위를 차지한다. 이 취약점에 노출될 경우 공격자가 필터링 정책을 우회하는 악의적인 스크립트를 업로드하여 웹페이지를 열람하는 사용자 브라우저에서 임의의 코드가 실행되도록 공격할 수 있으며 악성코드 유포 및 사용자 세션 정보 탈취 등의 피해가 우려된다고 회사측은 밝혔다. 윈스테크넷은 해당 취약점에 대한 보안 패치가 적용 된 그누보드 4.36.14 버전 또는 이상 버전으로 패치작업을 수행하거나 conv_content() 함수의 필터링 정책을 수정(오류 해결)하는 방법으로 취약점을 해결할 수 있으며 자사의 웹 방화벽인 SNIPER WAF를 이용중인 기업 및 기관은 이미 XSS 공격에 대한 보안 정책이 적용되어 있으므로, 공격에 대응할 수 있다고 설명했다. 또한 그누보드 사용고객이 취약점 정보를 이해하고 대응할 수 있도록 자사 온라인 위협예경보서비스 ‘시큐어캐스트(SecureCAST, http://securecast.co.kr)’에 취약점 정보와 취약점 분석 보고서를 공개했다. 윈스테크넷 침해사고대응센터장 손동식 상무는 “그누보드와 같은 공개용 게시판은 이용하는 사용자가 많은 만큼 취약점으로 인한 영향이 매우 크다”며 “사용자는 최신 보안패치의 적용 및 게시판 컨텐츠의 점검 등 지속적 관리를 수행하여 취약점 공격에 대응해야 한다”고 말했다. ▲ XSS 공격 개요도 WSEC 위협 분석 결과는 ‘시큐어캐스트’를 통해 서비스되고 있으며, ‘스나이퍼’ 제품군에 위협탐지 및 차단 시그니처로 탑재되고 있다. [김태형 기자(boan@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
|
|
|