| IT 분야 유명 e러닝·커뮤니티 사이트, 취약점 ‘지뢰밭’ | 2014.04.06 | ||
매개변수 취약점, 타인 글 수정·삭제·악성코드 유포 가능 [보안뉴스 김태형] 유명 출판사의 IT수험서 커뮤니티 카페와 독자들을 위한 e러닝 동영상 강의 사이트에서 ID·PW 평문전송과 심각한 URL 매개변수 취약점이 발견되어 이용자들의 주의가 필요하다. 이번 취약점을 발견해 본지에 알려온 보안전문가 육운수 씨는 “이 사이트 회원이어서 사이트를 방문해 패스워드를 찾다가 해당 취약점을 발견하게 됐다. 특히 매개변수 취약점은 로그인을 하지 않아도 타인의 글을 수정하거나 삭제할 수 있으며 공지사항에 관리자를 사칭해 파일 업로드가 가능하기 때문에 웹셸을 올려놓거나 악성코드를 배포할 가능성이 있어 위험하다”고 설명했다. ▲ 유명 출판사가 운영하는 한 IT 커뮤니티에서 로그인 ID·PW가 평문 전송되고 있다.
이 취약점의 해결방안은 URL의 매개변수 파라미터 값을 임의로 바꿀 수 있는 웹 취약점을 제거하거나 https 적용을 통한 암호화 통신을 구현하는 것이다. 또 게시물은 작성자만 수정할 수 있도록 권한 설정이 필요하다. 본지의 통보를 받은 해당 사이트 담당자는 “해당 취약점에 대해 즉시 점검을 통해서 소스 수정 및 보안강화 조치를 진행할 예정”이라고 말했다. [김태형 기자(boan@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
|||
|
|