RSS 구독
뉴스레터
나우콤, 제로보드 보안취약점 발견…NHN, 패치 신속 제공
by 도안구 | 2010. 03. 17

국내 공공기관에서 가장 많이 사용하고 있는 공개 웹 게시판과 사이트 제작 소프트웨어의 취약점이 발견돼 주의가 요구된다.

나우콤은 17일 익스프레스엔진(Xpress Engine, 구 제로보드와 제로보드XE, 이하XE)의 최신버전인 XE Core 1.4.0.9에서 XSS(Cross-Site Scripting) 공격이 가능한 취약점을 발견했다며 주의를 당부했다. 이 취약점은 현재 개발중인 HTML5 버전에서 제공하는 이벤트 태그를 차단하지 않아 발생하며, 대부분의 웹 브라우저에서 이미 HTML5를 전부 또는 부분 지원하고 있어 관심이 필요하다.

XE를 이용한 게시판이나 웹 사이트는 웹 페이지에 클라이언트 사이드 스크립트를 삽입해 사이트 관리자가 아닌 다른 사용자가 이를 실행하게 허용하는 XSS 공격에 노출될 수 있으며, 공격대상 웹사이트에 삽입한 스크립트를 이용하여 다른 웹사이트로 접근하는 것도 가능하다. 특히 XSS 공격은 SQL Injection 공격과 함께 인터넷에서 가장 많이 이뤄지는 취약점으로 국제웹보안표준기구 OWASP에서 경고하는 10대 웹 보안취약점에서 수위를 차지한다.

나우콤은 자체 침해사고대응조직인 ‘나우서트(NOWCERT)’를 통해 이 취약점을 조기에 발견해 NHN과 국가정보원, 해외 유명 보안사이트인 시큐니아, 개발자 커뮤니티 등 국내외 관련기관에 전달했다.

또한 자사 온라인 위협예경보서비스 ‘시큐어캐스트(SecureCAST)’에 취약점 정보를 공개하고, 자사 네트워크와 웹 보안 제품군 ‘스나이퍼(SNIPER)’에서 이 취약점을 이용한 공격을 탐지하고 차단할 수 있도록 탐지와 차단 시그니처를 개발해 등록을 마쳤다.

나우콤 침해사고대응총괄 손동식 이사는 “XE 사용자라면 누구나 이 취약점에 노출되기 때문에 보안제품에 차단 시그니처를 적용하거나 보안버그 패치를 설치해야 XSS 공격을 예방할 수 있다”고 밝혔다.

이와 관련해 NHN 측은 XE 공식 사이트(http://www.xpressengine.com/18776625)에 긴급히 패치를 올렸다.

NHN측은 “이번 보안 패치는 아이러니 하게도 HTML5를 지원하지 않는 IE 브라우저에서는 발생하지 않았다”고 전하고 “사파리(Safari), 크롬( Chrome), 파이어폭스(FireFox), 오페라(Opera) 등 HTML5를 지원하는 브라우저에서만 발생하는 보안 취약점”이라고 전했다.

 파이핑하기       싸이월드 공감 
인쇄 인쇄
, , , , , ,
http://www.bloter.net/archives/27533/trackback
블로터닷넷 미디어랩장. 블로터TV와 소셜 분석, 전자책 등 새로운 콘텐츠에 대해 고민하고 있다. '원피스'의 해적들처럼 새로운 모험을 향해 출항했다. [트위터] @eyeball, [이메일] : eyeball@bloter.net
3 Responses to "나우콤, 제로보드 보안취약점 발견…NHN, 패치 신속 제공"

XE 1.4.0.10 보안패치 배포합니다….

HTML5에서 새롭게 추가된 event 속성으로 인하여 모든 XE에 XSS 보안 취약점이 생겼습니다. 보안 패치 적용은 쉬운 설치, 변경된 파일만 적용 그리고 직접 코드 수정을 하는 방법이 있……

XE 보완 취약점 발견 안내….

안녕하세요.
한인회사이트도 제로보드로 제작되었다는 것을 알고 있기에
혹시나 하는 마음에 패치를 하시라고 알려드립니다.
최근에 변경된 HTML5의 이벤트 코드 변경으로 인해서 게시판에 대……

You must be logged in to post a comment.



[블로터닷넷이 댓글을 받지 않는 이유]

공간