[º¸¾È] ±¹³» °ø°³ À¥ °Ô½ÃÆÇ(Á¦·Îº¸µå) Ãë¾àÁ¡ ÁÖÀÇ

±¹³» °ø°³ À¥ °Ô½ÃÆÇ(Á¦·Îº¸µå) Ãë¾àÁ¡ ÁÖÀÇ

¡à °³¿ä
  o ±¹³» PHP ±â¹ÝÀÇ °ø°³ À¥ °Ô½ÃÆÇ Á¦·Îº¸µå¿¡¼­ XSS, CSRF ¹× RFI Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ[1, 2]
  o ÇØ´ç Ãë¾àÁ¡À» ÀÌ¿ëÇÑ È¨ÆäÀÌÁö º¯Á¶ ¹× ¿ø°Ý ½ÇÇà À§ÇùÀÌ ¹ß»ýÇÔ¿¡ µû¶ó, Ãë¾àÇÑ ¹öÀü
     »ç¿ëÀÚÀÇ ÁÖÀÇ ¹× Á¶¼ÓÇÑ ÆÐÄ¡°¡ ¿ä±¸µÊ

¡à ¿µÇâ
  o °ø°ÝÀÚ´Â Á¦·Îº¸µå °ü¸®ÀÚ ±ÇÇÑÀ» ȹµæÇϰųª, Ãë¾àÇÑ ¹öÀüÀÇ Á¦·Îº¸µå°¡ ¼³Ä¡µÈ ¼­¹ö¿¡¼­
     ¿ø°ÝÀÇ ¾ÇÀÇÀûÀÎ PHP ÆÄÀÏÀ» ½ÇÇà °¡´ÉÇϸç, À̸¦ ÀÌ¿ëÇÑ À¥ º¯Á¶, ¿ø°Ý ¸í·É ½ÇÇà µîÀÇ
     À§ÇùÀÌ ¹ß»ýÇÒ ¼ö ÀÖÀ½

¡à ÇØ´ç½Ã½ºÅÛ
  o Á¦·Îº¸µå 4 ¹öÀü
  o Á¦·Îº¸µå XE 1.4.4.2 ÀÌÇÏ ¹öÀü

¡à ÇØ°á¹æ¾È
  o Á¦·Îº¸µå 4 ¹öÀü »ç¿ëÀÚ´Â XE·Î ¾÷±×·¹À̵å[3] Çϰųª RFI Ãë¾àÁ¡ º¸¾È ÆÐÄ¡[6] Àû¿ë
    ¡Ø Á¦·Îº¸µå 4´Â 2009³â 9¿ù 25ÀÏ ÀÌÈÄ·Î °ø½ÄÀûÀÎ ¹èÆ÷°¡ ÁߴܵǾúÀ¸¹Ç·Î, XE ¹öÀüÀ¸·Î
       ¾÷±×·¹À̵带 ±Ç°í
  o ±âÁ¸ Á¦·Îº¸µå XE »ç¿ëÀÚ´Â ¾÷µ¥ÀÌÆ®°¡ Àû¿ëµÈ »óÀ§ ¹öÁ¯À¸·Î ¾÷±×·¹À̵å[4]
    ¡Ø °ø½Ä»çÀÌÆ®¿¡¼­ Ãë¾àÁ¡ÀÌ ÆÐÄ¡µÈ xe.1.4.4.3.zip ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ¾Æ ±âÁ¸¿¡ XE¸¦
       ¿î¿µÁßÀÎ µð·ºÅ丮¿¡ ¼³Ä¡

¡à »ç¿ëÀÚ ÁÖÀÇ»çÇ×
   o »ç¿ëÀÚµéÀº Á¦·Îº¸µåÀÇ °ø½Ä °øÁö»çÇ× ¹× Á¤º¸°øÀ¯ °Ô½ÃÆÇ[2, 5]À» ÁÖ±âÀûÀ¸·Î È®ÀÎÇÏ¿©
      ½Å±Ô Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¸¦ ¼÷ÁöÇϰí ÀÌ¿¡ µû¸¥ Á¶Ä¡¸¦ ÃëÇØ¾ßÇÔ

¡à ¿ë¾î Á¤¸®
   o Á¦·Îº¸µå(ZeroBoard): PHP ¾ð¾î·Î ÀÛ¼ºµÈ ȨÆäÀÌÁö¿ë °Ô½ÃÆÇ ¼ÒÇÁÆ®¿þ¾î ¶Ç´Â ÇÁ·¹ÀÓ¿öÅ©
   o XSS (Cross Site Scripting) : À¥»çÀÌÆ® °ü¸®ÀÚ°¡ ¾Æ´Ñ À̰¡ À¥ÆäÀÌÁö¿¡ Ŭ¶óÀÌ¾ðÆ® »çÀ̵å
      ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÏ¿© ´Ù¸¥ »ç¿ëÀÚ°¡ À̸¦ ½ÇÇàÇϰԲû Çã¿ëÇÏ´Â Ãë¾àÁ¡
   o CSRF (Cross-Site Request Forgery) : ±ÇÇÑÀ» µµ¿ëÇÏ´Â °¡Â¥ ¿äû¹®ÀÌ Å¬¶óÀ̾ðÆ®ÀÇ
      À¥ºê¶ó¿ìÀú»ó¿¡¼­ ½ÇÇàµÇµµ·Ï À¯µµ °¡´ÉÇÑ Ãë¾àÁ¡
   o RFI (Remote File Inclusion) : »ç¿ëÀÚ ÀÔ·Â °ª °ËÁõÀÌ ºÎÀûÀýÇÏ°Ô ÀÌ·ç¾îÁ®¼­, ¿ø°ÝÀÇ
      ¼­¹ö¿¡ Á¸ÀçÇÏ´Â ½ºÅ©¸³Æ® ÆÄÀÏÀ» Ãë¾àÇÑ ½Ã½ºÅÛ »ó¿¡¼­ ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡
   o PHP: µ¿ÀûÀÎ À¥»çÀÌÆ®¸¦ À§ÇÑ ¼­¹ö Ãø ½ºÅ©¸³Æ® ¾ð¾î

¡à ±âŸ ¹®ÀÇ»çÇ×
   o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118

[Âü°í»çÀÌÆ®]
[1] http://www.xpressengine.com/blog/textyle/19342723
[2] http://www.xpressengine.com/zb4_main
[3] http://migration.xpressengine.net/?document_srl=18298740
[4] http://www.xpressengine.com/?mid=download&package_srl=18325662
[5] http://www.xpressengine.com/index
[6] http://www.xpressengine.com/zb4_security/19346851

¿øº» : http://www.krcert.or.kr