스팸글 자동 등록 관련 그누보드의 헛점
1. 글쓰기 페이지에 대해서 페이지 개별 액세스가 가능하다는 점
http://url/board/bbs/write.php?bo_table=[게시판테이블이름]
과 같이 쿼리 스트링 값으로 넘어오는 게시판 테이블 이름이 간단히 노출되므로 이부분에 대한 개선이 이뤄져야 한다고 봅니다.
하지만...이미 이런식으로 게시판이 만들어진 이상...수정이 장난이 아닐 것 같고...
자동등록기는 그누보드에 입력되는 필드값이 다 노출되어 있는 이상, 자동등록 페이지 필드값의 필요조건을 만족한 html폼을 생성해서 Write_update.php 서버측 파일로 넘기기만 하면 간단하게 뚫을 수 있슴. 자등등록방지 빨강색 문자라도 금방 해독이 가능한 부분이기에 요 부분은 패스...
2. 글쓰기 페이지를 실제 DB에 기록해주는 Write_update.php파일(서버측)에서 필터링을 해주지 않는 이상, 그대로 글쓰기가 저장이 되는 구조...따라서 글쓰기 페이지에서 입력한 제목과 내용을 한번더 필터링 해주는 과정이 서버측에서 이뤄져야 한다고 봅니다.
3. 의견바랍니다.
http://url/board/bbs/write.php?bo_table=[게시판테이블이름]
과 같이 쿼리 스트링 값으로 넘어오는 게시판 테이블 이름이 간단히 노출되므로 이부분에 대한 개선이 이뤄져야 한다고 봅니다.
하지만...이미 이런식으로 게시판이 만들어진 이상...수정이 장난이 아닐 것 같고...
자동등록기는 그누보드에 입력되는 필드값이 다 노출되어 있는 이상, 자동등록 페이지 필드값의 필요조건을 만족한 html폼을 생성해서 Write_update.php 서버측 파일로 넘기기만 하면 간단하게 뚫을 수 있슴. 자등등록방지 빨강색 문자라도 금방 해독이 가능한 부분이기에 요 부분은 패스...
2. 글쓰기 페이지를 실제 DB에 기록해주는 Write_update.php파일(서버측)에서 필터링을 해주지 않는 이상, 그대로 글쓰기가 저장이 되는 구조...따라서 글쓰기 페이지에서 입력한 제목과 내용을 한번더 필터링 해주는 과정이 서버측에서 이뤄져야 한다고 봅니다.
3. 의견바랍니다.
|
댓글을 작성하시려면 로그인이 필요합니다.
로그인
댓글 3개
필터링을 했는데도 이런 댓글로... 정말 시간만 낭비하고 있네요!!
도와 주세요!!