http://hrz6.cafe24.com/13432 조회 수 209 추천 수 0 댓글 3
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄

[보안뉴스 김태형] 유명 공개 웹 게시판인 제로보드, 텍스트큐브, Wordpress와 포털사이트 블로그에서 XSS 취약점이 발견돼 사용자의 주의가 요구된다.

wins01.jpg


정보보안 전문기업 윈스테크넷(대표 김대연, www.wins21.co.kr)은 5일 공개 웹 게시판인 제로보드, 텍스트큐브, Wordpress에서 악성코드 유포 및 공격이 가능한 XSS(Cross Site Script)취약점을 발견했다며 주의를 당부했다.


이 취약점은 제로보드, 텍스트큐브, Wordpress 관리자가 게시판에 HTML로 게시글을 작성시, 사용자가 직접 HTML 태그의 파라미터의 조작과 EMBED 태그의 파라미터 조작이 가능하다는 부분에 착안된 취약점이다.


이 취약점에 노출 될 경우 공격자는 필터링 정책을 우회하는 악의적인 스크립트를 작성하여, 웹 페이지를 열람하는 사용자 브라우저에서 임의의 코드가 실행되도록 공격하거나, 악성코드 유포, 사용자 세션 정보 탈취 등의 행위를 수행할 우려가 있다고 회사 측은 밝혔다.


특히 XSS 공격은 SQL Injection 공격과 함께 가장 위험성이 높은 취약점으로 국제웹보안표준기구 OWASP에서 경고하는 10대 웹 보안취약점에서 수위를 차지한다.


윈스테크넷 침해사고분석대응조직인 WSEC은 이 취약점을 조기에 발견하여 KRCERT(한국정보보호진흥원 인터넷침해대응센터)를 통해 제보한 상태이며, KRCERT는 배포 사이트인 NHN, Needlworks, Daum 등에 관련 정보를 제공해 제로보드 등의 게시판은 취약점 패치가 완료 된 상태라고 밝혔다.


회사 측은 해당 취약점에 대해 HTML 태그 필터링 기능의 패치 작업을 수행하거나, 자사의 웹 방화벽인 SNIPER WAF를 이용중인 기업 및 기관은 이미 XSS 공격에 대한 보안 정책이 적용되어 있으므로, 공격에 대응할 수 있다고 설명했다.


또한 공개용 웹 게시판 사용고객이 취약점 정보를 이해하고 대응할 수 있도록 자사 온라인 위협예경보서비스 ‘시큐어캐스트(SecureCAST, http://securecast.co.kr)’에 취약점 정보와 취약점 분석 보고서를 공개했다.


윈스테크넷 WSEC 손동식 센터장은 “공개용 게시판은 많은 사용자가 사용하고 있는 만큼, 게시판에 존재하는 취약점으로 인해 영향을 받는 범위가 매우 넓다”며, “사용자는 보안패치를 최신으로 유지하고, 취약점 공격에 대응하기 위하여 수시로 게시판의 컨텐츠를 점검해야 한다”고 말했다.

wins02.jpg


한편, WSEC은 사이버 침해사고의 근본원인인 취약점, 악성코드, 해킹, 웜, 스파이웨어, 비정상 트래픽 등의 분석 연구를 수행하며, 정보보호 실무경험이 풍부한 전문인력과 다년간의 취약성 정보 분석 노하우를 바탕으로 지속적인 위협 분석 서비스를 제공한다. WSEC 위협 분석 결과는 ‘시큐어캐스트’를 통해 서비스되고 있으며, ‘스나이퍼’ 제품군에 위협탐지 및 차단 시그니처로 탑재되고 있다.


* ‘HTML’는 Hyper Text Markup Language 의 약자로써 월드와이드웹 문서를 작성하는 Markup Language 이며, 웹 페이지 콘텐츠 안의 꺾쇠 괄호에 둘러싸인 태그로 되어있는 HTML 요소에 의해 작성된다.


* ‘EMBED’ 태그는 HTML 웹 페이지에 멀티미디어(동영상, 음악, 플래시 등)를 주소를 링크하여 사용자에게 보여주는 형태로 사용된다.


* ‘XSS(Cross Site Script)’는 악의적인 스크립트가 웹 페이지를 열람하는 사용자 브라우저에서 실행되도록 허용하는 취약점이다.

 

http://www.boannews.com/media/view.asp?idx=36796&kind=1


뉴스 기사 모음

글열람 : 전체 / 글작성 : 회원 / 글(+100) / 댓글(+10) / 추천(+10)

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
1353 스포츠 추신수, 연장서 끝내기 발판 2루타 작렬!…타율 0.276 4 식돌이 2013.08.12 95
1352 스포츠 NY타임스, "다저스, 류현진 꾸준함 간과해선 안돼" 2 식돌이 2013.08.12 75
1351 사회 발전소 잇단 정지로 전력위기 초비상…예비력 160만kW 3 초보인생 2013.08.12 103
1350 스포츠 '커쇼 원맨쇼' 다저스, 탬파베이 스윕하고 5연승 질주 4 식돌이 2013.08.12 86
1349 IT/과학 오늘 밤 별똥별 우주쇼..제대로 감상하려면? 7 쉐지닝 2013.08.13 103
1348 스포츠 美 야구 전문사이트, "RYU, 다저스 폭주 이끈 숨은 영웅" 6 식돌이 2013.08.13 72
1347 스포츠 '출루+장타' 추신수, FA 대박 보인다 4 식돌이 2013.08.13 93
1346 사회 '전두환 처남' 이창석씨 15시간 조사…"죄송합니다" 1 식돌이 2013.08.13 103
1345 스포츠 ESPN "류현진, NL 사이영상 7위…신인 중 1위" 6 식돌이 2013.08.14 80
1344 사회 '헉 36.4도' 사우나야 사무실이야 14 식돌이 2013.08.14 107
1343 사회 가습기살균제 피해자 치료비 정부지원 결정 3 타로스 2013.08.14 77
1342 스포츠 류현진 12승…매팅리 "오늘 경기 작전은 류현진 그 자체" 극찬 7 식돌이 2013.08.14 87
1341 사회 친일 후손들, ‘땅 찾기 소송’ 줄이어 4 레이쥬 2013.08.15 116
1340 생활/문화 서구화된 입맛, 몸이 못따라가… 소형차로 200km 밟는셈 3 폴라리스 2013.08.16 100
1339 경제 정말 불편한 체크카드, 소득공제 해줘도 안쓴다? 2 잼잼마마 2013.08.16 87
1338 정치 국조 청문회 속개후 또 파행..새누리당 전원 퇴장 2 뽀뽀뽀 2013.08.19 105
1337 IT/과학 "아이폰 에너지 소비량, 중형 냉장고보다 높아" 2 뽀뽀뽀 2013.08.19 95
» IT/과학 보안제품 차단 적용, 사용자 보안패치 권고 3 소라게 2013.08.19 209
1335 정치 광주 경찰이냐 대한민국 경찰이냐 3 베테랑 2013.08.19 56
1334 경제 전기료 누진제, 저소득층에 더 부담" 6 베테랑 2013.08.19 129
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 68 Next
/ 68

XE Login

브라우저를 닫더라도 로그인이 계속 유지될 수 있습니다.

로그인 유지 기능을 사용할 경우 다음 접속부터는 로그인할 필요가 없습니다.

단, 게임방, 학교 등 공공장소에서 이용 시 개인정보가 유출될 수 있으니 꼭 로그아웃을 해주세요.