[긴급] 제로보드 보안패치 하세요.

anonymous | 2003.03.08
http://linux-sarang.net/board/?p=read&table=plaza&no=310&page=1방금전에 제로보드 홈페이지에 이와 관련된 보안패치파일이 올라온 상태이고
악의를 가진 해커실력자들의 타켓이 될만한 문제점이 노출될 수 있기에
그리고 배너교환된 곳이라 급한김에 이렇게 올립니다. 로긴파일을 수정하시면 됩니다.

-----------------------------------------------------[펌]
현재 제로보드가 문제가 있는 걸로 들었습니다.
저도 갑자기 회사일중에 msn으로 날라온 메시지에 놀라 제 사이트 패치하고서
이렇게 글을 씁니다.
아직 위험에 처한 사이트들이 많은 것 같은데...
제로보드를 보면, login.php 파일이 있습니다.
그곳 아래쪽에 보면 include $file 이라는 부분이있습니다.
$file이라는 변수를 받아서 incldue를 하는 것입니다.
그러므로 $file변수를 임으로 넣어준다면 제로보드가 include를 시켜버리는 것입니다.
예를 들어서 login.php?group_no=1&file=/etc/passwd 라고 한다면
서버내의 파일까지 볼수가 있게 되는 것입니다.
이것은 공격을 하라고 알리는 것이 아니라
자신의 사이트를 막으라고 알리는 것입니다.
중요한 사항인거 같아서 알립니다.

패치는 login.php의 include 부분을

if($id) include $file;
이렇게 $id 변수가 있는지 확인을 하거나 $file변수를 체크하여
원천적으로 아예 막아 버리는 방법도 있습니다.
위의 id변수가 존재 하는지에 대해서 검사하는게 좋을 것 같습니다.
----------------------------------------[펌끝]
?

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
1034 anonymous 히히 , 사랑이 왔지롱 ~ 1 사랑이 2004.01.26 2307
1033 online 흠... 3 Red+ 2005.07.22 1833
1032 anonymous 흠 대류님께 3 손님04 2005.07.13 2131
1031 anonymous 흔적을 남기며... 1 아라 2005.08.28 1574
1030 online 흐흐대류동생 지금 바쁜감 1 김삿갓 2005.08.29 2791
1029 online 흐흐..대류님 1 구솔 2005.08.05 1333
1028 online 흐흐 대류 동생 잠수 어렵네 2 김삿갓 2005.08.17 2825
1027 online 휴가 나왔습니다~ 3 시리니 2006.09.01 5115
1026 online 훔... 1 하늘지기 2004.11.13 1426
1025 online 후후 1 하늘지기 2004.08.23 1786
1024 online 회원가입하고 처음으로 글남기는 군요. 2 구솔 2005.07.13 3
1023 anonymous 회원가입하고 인사글 드리고 갑니다... sea 2005.04.10 4
1022 offline 확~~달라졌네... 1 나르치스 2004.05.13 2002
1021 anonymous 화일10개 스킨중 2xpds_daerew_file10 글수정시에 첨부화일 읽어오는거 해결했습니다. 2 file 매니아 2005.08.04 5131
1020 online 화랑도가 떠올랐어요 1 하늘지기 2005.09.22 2688
1019 anonymous 홈피 깨끗하네요 ^^ 1 구경꾼 2003.09.18 2248
1018 online 홈페이지를 수정하다가.. 3 구솔 2005.07.20 1919
1017 anonymous 홈페이지가 멋집니다..^^ 2 하종근 2003.02.19 2708
1016 anonymous 홈페이지 완성했습니다~!!! 3 이승일 2008.06.29 6246
1015 anonymous 홈페이지 리뉴얼 했습니다. EveR™ 2009.02.19 7984
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 52 Next
/ 52