2013.07.05

"제로보드, 텍스트큐브, 워드프레스 주의" 윈스테크넷, XSS 취약점 발견

편집부 | CIO KR
윈스테크넷(www.wins21.co.kr)이 공개 웹 게시판인 제로보드, 텍스트큐브, 워드프레스(Wordpress)에서 악성코드 유포 및 공격이 가능한 XSS(Cross Site Script) 취약점을 발견했다며 주의를 당부했다.

이 취약점은 제로보드, 텍스트큐브, 워드프레스 관리자가 게시판에 HTML로 게시글을 작성시, 사용자가 직접 HTML 태그의 파라미터의 조작과 EMBED 태그의 파라미터 조작이 가능하다는 부분에 착안된 취약점이다.

이 취약점에 노출될 경우 공격자는 필터링 정책을 우회하는 악의적인 스크립트를 작성해, 웹 페이지를 열람하는 사용자 브라우저에서 임의의 코드가 실행되도록 공격하거나, 악성코드 유포, 사용자 세션 정보 탈취 등의 행위를 수행할 우려가 있다고 업체는 밝혔다.

윈스테크넷은 해당 취약점에 대해 HTML 태그 필터링 기능의 패치 작업을 수행하거나, 자사의 웹 파이어월인 SNIPER WAF를 이용중인 기업 및 기관은 이미 XSS 공격에 대한 보안 정책이 적용돼 있으므로, 공격에 대응할 수 있다고 설명했다.

또한 공개용 웹 게시판 사용고객이 취약점 정보를 이해하고 대응할 수 있도록 자사 온라인 위협예경보서비스 ‘시큐어캐스트(SecureCAST, http://securecast.co.kr)’에 취약점 정보와 취약점 분석 보고서를 공개했다.

윈스테크넷 WSEC 손동식 센터장은 “공개용 게시판은 많은 사용자가 사용하고 있는 만큼, 게시판에 존재하는 취약점으로 인해 영향을 받는 범위가 매우 넓다”며, “사용자는 보안패치를 최신으로 유지하고, 취약점 공격에 대응하기 위하여 수시로 게시판의 콘텐츠를 점검해야 한다”고 말했다. ciokr@idg.co.kr



2013.07.05

"제로보드, 텍스트큐브, 워드프레스 주의" 윈스테크넷, XSS 취약점 발견

편집부 | CIO KR
윈스테크넷(www.wins21.co.kr)이 공개 웹 게시판인 제로보드, 텍스트큐브, 워드프레스(Wordpress)에서 악성코드 유포 및 공격이 가능한 XSS(Cross Site Script) 취약점을 발견했다며 주의를 당부했다.

이 취약점은 제로보드, 텍스트큐브, 워드프레스 관리자가 게시판에 HTML로 게시글을 작성시, 사용자가 직접 HTML 태그의 파라미터의 조작과 EMBED 태그의 파라미터 조작이 가능하다는 부분에 착안된 취약점이다.

이 취약점에 노출될 경우 공격자는 필터링 정책을 우회하는 악의적인 스크립트를 작성해, 웹 페이지를 열람하는 사용자 브라우저에서 임의의 코드가 실행되도록 공격하거나, 악성코드 유포, 사용자 세션 정보 탈취 등의 행위를 수행할 우려가 있다고 업체는 밝혔다.

윈스테크넷은 해당 취약점에 대해 HTML 태그 필터링 기능의 패치 작업을 수행하거나, 자사의 웹 파이어월인 SNIPER WAF를 이용중인 기업 및 기관은 이미 XSS 공격에 대한 보안 정책이 적용돼 있으므로, 공격에 대응할 수 있다고 설명했다.

또한 공개용 웹 게시판 사용고객이 취약점 정보를 이해하고 대응할 수 있도록 자사 온라인 위협예경보서비스 ‘시큐어캐스트(SecureCAST, http://securecast.co.kr)’에 취약점 정보와 취약점 분석 보고서를 공개했다.

윈스테크넷 WSEC 손동식 센터장은 “공개용 게시판은 많은 사용자가 사용하고 있는 만큼, 게시판에 존재하는 취약점으로 인해 영향을 받는 범위가 매우 넓다”며, “사용자는 보안패치를 최신으로 유지하고, 취약점 공격에 대응하기 위하여 수시로 게시판의 콘텐츠를 점검해야 한다”고 말했다. ciokr@idg.co.kr

X