버전 3.40
이 버전은 필수 패치 하시기 바랍니다.
index.php 만 수정 되었습니다.
3.40 Patch (2004.12.06)
- 보안관련 필수 패치
index.php 에 if (!$doc || ereg("://", $doc)) { 코드 추가
이 보안관련 코드는 http://stgsecurity.com 의 배상우님(swbae at stgsecurity.com )께서 알려주셨습니다. 감사합니다.
index.php 만 수정 되었습니다.
3.40 Patch (2004.12.06)
- 보안관련 필수 패치
index.php 에 if (!$doc || ereg("://", $doc)) { 코드 추가
이 보안관련 코드는 http://stgsecurity.com 의 배상우님(swbae at stgsecurity.com )께서 알려주셨습니다. 감사합니다.
|
댓글을 작성하시려면 로그인이 필요합니다.
댓글 43개
즐거운 하루 되세요!
내 구미에 맞게 수정한 그누보드 3.36을
3.40으로 바꾸느라 무진장 삽질했네요..(뭘 수정했는지 적어놓은 파일을 지워버려서...)
섹션이란 단어 치환은 에디트플러스로 일괄처리.... 50개 넘게 나오네요. 혹시몰라 하나씩 봐 가면서 모두 치환.... 휴~
너무 잦은 업그레이드.... 좋은건지 나쁜건지......^^
그래도 제로보드를 에서 건너온것에 대해 후회하지는 않네요
새해 복많이 받으십시오.
아직 339도 안했는데..헉스...
감사합니다~~
좋은 주말들 보내세요. ^^b
외부에서 임의 피싱이 가능한 main.php 파일을 임의 조작하여 웹에서 해킹할수있는 보안버그인듯 싶습니다.
http:// 로 시작하는경우 또는 웹이아닌 다른 프로토콜에서의 조작할수있는 가능성을 없애신거 같네요.
STGsecurity PT하신분이라니.. Barami를 아시는 분인거 같네요. 감사합니다. :)
// 기본문서가 없다면
if (!$doc) {
$doc = './main.php';
}
// http:// (외부페이지)로 접근한다면 기본 문서로 바꾸어 버림
if (!$doc || ereg("://", $doc)) {
$doc = './main.php';
}
보안관련 필수패치 이므로 하는것이 좋을것으로 판단되는군요.
그러나 안해도 상관은 없습니다(단 그로인해서 문제 생기는것에 대한 책임은 본인이...)
103번째줄
if (isset($spart)) $qstr .= '&spart=' . urlencode($spart);을
if (isset($section)) $qstr .= '§ion=' . urlencode($section);로
바꾸었습니다.
혹시 못보신분들 확인해 보시구요
3.39이후 버전 사용하시는 분들은 수정 할 필요가 없을거 같네요
그외에 제가 빠트린거 있으면 조언 부탁드립니다.
다시한번 그누보드와 그외 여러분들께.. 감사를 표합니다.
3.35에다 덮어썼는데 괜찮을까요?
별 이상은 없어보이는데 ;;;
여하튼 수고하셨습니다. (p.s 앞으로 3.50부터 3.9까지 다 나오는 것은 아닐지..)
index.php 는 동일하므로 덮어쓰시면 됩니다.
영카트 사용자도 그냥 index.php 를 덮어쓰면 되는건가요?
일등으로 받아갑니다.
http://purchase-xanax-online.daj.pl - http://buy-alprazolam-online.daj.pl
http://directvaloan.com/vahomeloanapply.htm - http://directvaloan.com/vahomeloanrefi.htm
http://valiummd.boardcity.com - http://buy-diazepam-online.daj.pl
http://buy-zolpidem-online.daj.pl
http://buy-ativan-online.daj.pl - http://buy-tramadol-online.daj.pl
http://buy-ativan-online.daj.pl - http://buy-tramadol-online.daj.pl
http://buy-ambien.es.mw - http://order-ambien.sx.am
http://purchase-valium.sx.am - http://buy-valium-online.ir.pl