| 웹사이트 제작도구 킴스큐, 보안취약점 발견 | 2014.04.01 | ||||
악의적인 사이트로 리다이렉트, URL 점핑으로 관리자 접속 가능 [보안뉴스 김태형] 국내 PHP 기반 웹사이트 제작 프레임워크인 킴스큐에서 검증되지 않은 리다이렉트 취약점과 URL Jumping 취약점이 발견되어 이용자들의 주의가 필요하다. 이번 취약점을 발견한 국제정보보안교육센터(i2sec) 19기 수강생 우한상 군은 “킴스큐 1.2.2게시판을 구축해 취약점을 테스트한 결과, 검증되지 않은 리다이렉트 취약점 및 URL Jumping을 발견했다”고 말했다. ▲ 관리자 계정으로 접속 또한 우 군은 “로그인 접속 시에 인증 값을 획득한 후, URL Jumping을 시도해 관리자로 접속이 가능하며, 회원가입 페이지를 통해 가입하지 않고 URL Jumping으로도 회원가입도 가능하다. 그리고 URL Jumping으로 관리자 계정으로 접속해 파일을 생성할 수 있다”고 덧붙였다. ▲ URL Jumping 공격 이러한 취약점은 웹 애플리케이션에서 특정 파라미터를 통해 리다이렉트될 때 화이트리스트 기반으로 악의적인 사이트로 리다이렉트되는지 검증하는 과정을 거쳐야 한다. 그리고 사용자 로그인 권한을 획득해 URL Jumping 공격을 시도, 웹 페이지에 대한 접근제어를 설정해 관리자 페이지와 분리해야 한다는 게 국제정보보안교육센터 측의 설명이다. [김태형 기자(boan@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
|||||
|
|