보안 제품정보


그누보드 XSS 보안 취약점 발견! 2013.02.05

윈스테크넷, 보안제품 차단 적용 및 사용자 보안패치 권고


[보안뉴스 김태형] 국내 유명 공개 웹 애플리케이션 게시판인 그누보드(Gnuboard)에서 XSS 취약점이 발견돼 사용자의 주의가 요구된다.


정보보안 전문기업 윈스테크넷(대표 김대연, www.wins21.co.kr)은 5일 그누보드 4.36.13 이하 버전에서 악성코드 유포 및 공격이 가능한 XSS(Cross Site Script)취약점을 발견했다며 주의를 당부했다.


   

    ▲ SNIPER WAF 의 취약점 탐지 화면


윈스테크넷 침해사고분석대응조직인 WSEC은 이 취약점을 조기 발견해 KRCERT(한국정보보호진흥원 인터넷침해대응센터)를 통해 그누보드 배포 사이트인 에스아이알소프트에 관련 정보를 제공했다고 밝혔다.


이 취약점은 게시판에 업로드 되는 콘텐츠를 필터링하는 conv_content() 함수 오류로 인하여 공격자가 업로드하는 스크립트가 사용자 브라우저에서 실행되도록 허용하는 취약점이다.


특히 XSS 공격은 SQL Injection 공격과 함께 가장 위험성이 높은 취약점으로 국제웹보안표준기구 OWASP에서 경고하는 10대 웹 보안취약점에서 수위를 차지한다.


이 취약점에 노출될 경우 공격자가 필터링 정책을 우회하는 악의적인 스크립트를 업로드하여 웹페이지를 열람하는 사용자 브라우저에서 임의의 코드가 실행되도록 공격할 수 있으며 악성코드 유포 및 사용자 세션 정보 탈취 등의 피해가 우려된다고 회사측은 밝혔다.


윈스테크넷은 해당 취약점에 대한 보안 패치가 적용 된 그누보드 4.36.14 버전 또는 이상 버전으로 패치작업을 수행하거나 conv_content() 함수의 필터링 정책을 수정(오류 해결)하는 방법으로 취약점을 해결할 수 있으며 자사의 웹 방화벽인 SNIPER WAF를 이용중인 기업 및 기관은 이미 XSS 공격에 대한 보안 정책이 적용되어 있으므로, 공격에 대응할 수 있다고 설명했다.


또한 그누보드 사용고객이 취약점 정보를 이해하고 대응할 수 있도록 자사 온라인 위협예경보서비스 ‘시큐어캐스트(SecureCAST, http://securecast.co.kr)’에 취약점 정보와 취약점 분석 보고서를 공개했다.


윈스테크넷 침해사고대응센터장 손동식 상무는 “그누보드와 같은 공개용 게시판은 이용하는 사용자가 많은 만큼 취약점으로 인한 영향이 매우 크다”며 “사용자는 최신 보안패치의 적용 및 게시판 컨텐츠의 점검 등 지속적 관리를 수행하여 취약점 공격에 대응해야 한다”고 말했다.

   

    ▲ XSS 공격 개요도

한편, WSEC은 사이버 침해사고의 근본원인인 취약점, 악성코드, 해킹, 웜, 스파이웨어, 비정상 트래픽 등의 분석 연구를 수행하며 정보보호 실무경험이 풍부한 전문인력과 다년간의 취약성 정보 분석 노하우를 바탕으로 지속적인 위협 분석 서비스를 제공한다.


WSEC 위협 분석 결과는 ‘시큐어캐스트’를 통해 서비스되고 있으며, ‘스나이퍼’ 제품군에 위협탐지 및 차단 시그니처로 탑재되고 있다.

[김태형 기자(boan@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>