미리내 홈페이지로 접속 중 입니다. 잠시만 기다려주세요...........

미리내
웹호스팅의 별 미리내
  뒤로가기 공지사항   처음으로
2012.11.28 09:56:25

[보안]XE 웹쉘 취약점 보안 업데이트 안내

익스프레스엔진(구. 제로보드XE) 보안 업데이트 권고



안녕하세요 (주)미리내닷컴 입니다.

국내 PHP 공개형 웹게시판 프로그램인 "익스프레스엔진"의 보안 업데이트 소식을 안내해 드리오니

홈페이지에 익스프레스엔진을 설치하여 운영중인 고객께서는 최신 보안으로 업데이트 하시기 바랍니다.

------------------------------------------------------------------------------------------------



□ 개요

o 국내 PHP기반의 공개 웹 게시판인 익스프레스엔진에서 웹쉘코드 삽입 및 XSS 취약점이 발견됨

o취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의해 관리자 권한 탈취, 홈페이지 변조, 데이터베이스 정보 유출 등의 피해를 입을 수 있으므로 웹 관리자의 적극적인 조치 필요



□ 해당시스템

o 영향받는 소프트웨어

- 익스프레스 엔진 1.5.3.3 및 이전 버전



□해결방안

o 기존 익스프레스 엔진 사용자는 업데이트가 적용된 상위 버전으로 업그레이드 [1]

※ 패치 작업 이전에 원본 파일은 백업 필요



o 익스프레스 엔진을 새로 설치하는 이용자

- 반드시 보안패치가 적용된 최신버전(1.5.3.4 이상)을 설치



□ 용어 정리

o PHP : 동적인 웹사이트를 위한 서버 측 스크립트 언어


o 웹쉘(Webshell) : php, jsp, asp 등 스크립트 언어로 되어 있으며, 원격에서 웹서버를 제어할 수 있어 다양한 공격 사용될 수 있는 웹서버형 악성코드


o XSS (Cross Site scripting) : 사용자 브라우저에 홈페이지 내용을 표현하기 위해 사용하는 스크립트를 악용할 수 있는 취약점이나 해킹 기법


o 익스프레스엔진 : PHP언어로 작성된 홈페이지용 게시판 소프트웨어 또는 프레임 워크




□문의사항

o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118



□기타

o 웹쉘코드 삽입 취약점은 KrCERT 홈페이지를 통해 장경칩(Black Falcon)님께서 제공해주셨습니다.

o XSS 취약점은 KrCERT 홈페이지를 통해 김정혁(Black Falcon)님께서 제공해주셨습니다.



[참고사이트]

[1] http://www.xpressengine.com/blog/textyle/21351939
목록