자격증과 세미나, 프로그램 이야기를 주저없이 써봅니다.

Since 2008. 10.

동영상모음

[2014] 웹 게시판 그누보드 블라인드 SQL Injection 취약점 영상

럭키맨 운수 2014. 3. 13. 11:19

 

본 영상은 Gnuboard 4.5 버전의 관리자 페이지에 존재하는 Blind SQL Injection 취약점 제보를 위해 만들어진 영상입니다.

 

그누보드(Gnuboard)는 PHP 언어로 쓰여진 국산 홈페이지용 전자게시판입니다. 파일크기가 작고 설치과정이 빠르다는 이유로 국내 수 많은 홈페이지가 바로 그누보드를 사용하고 있습니다. 하지만 웹표준 준수가 잘 되어 있지 않고 DTD버전을 통해 보안 중이나 개발이나 관리가 활발하지 않아 자주 취약점을 노출하고 있습니다.

 

PHP 기반의 그누보드에서 Blind SQL Injection 취약점을 발견하고 데일리시큐에 제보한 Suninatas팀 2theT0P 씨는 그누보드 4버전과 5버전 이하 모든 버전에서 취약점을 들어냈다고 밝혔습니다. 이는 CSRF를 통해 관리자 권한으로 DB 유출 등 피해를 입을 수 있는 잠재적인 보안위협이 존재할 수 있어 개인정보 유출등의 피해가 우려됩니다.

 

출처: 데일리시큐