SIR

그누보드(영카트) 5.6.37 - 보안패치, KG이니시스 카카오페이 독립결제수단 제거

· 2026-09-09 (수) 17:18:49 · 496 · 8
📌5.6.36 → 5.6.37 비교

[패치노트]
  • 보안 수정
    • 보안 메일 링크를 G5_DOMAIN에 설정한 운영 주소로 제한
    • 비회원 게시물 수정 인증 및 토큰 발급 검증 강화
    • XHTML 등 실행형 첨부 파일 업로드 차단
    • 관리자 보관함·상품판매순위 날짜 필터의 XSS 취약점 수정
    • 관련 식별자: KVE-2026-2269, KVE-2026-2331, KVE-2026-2330, KVE-2026-2329, KVE-2026-2344
  • 기능 개선 및 오류 수정
    • DB 자동 보정을 명시적 DB업그레이드 방식으로 변경하고 쇼핑몰 후설치 지원
    • 메일 인증 유효시간 설정, 미인증 만료 회원 정리 및 본인확인 정보 삭제 기능 추가
    • 소셜 회원가입 시 휴대폰번호 수집·입력·저장 지원
    • PG별 간편결제 표시, 네이버페이 우선 처리 및 결제수단 화면 개선
    • SIRK 전용 카카오페이 연동 종료 및 기존 거래 지원 안내 추가
    • 주문서 옵션가에 수량 반영, 상품별 배송완료 시각 기준 포인트 지급
    • 최하위 상품 분류의 같은 단계 메뉴 유지
    • 객체 캐시 값 충돌 및 UTF-8 게시물 제목 저장 오류 수정
    • 구 토스페이먼츠 테스트 MERT KEY 안내 보강
  • 업데이트 주의 사항
    • 소스·DB 백업 후 G5_DOMAIN을 설정하고 환경설정 → DB업그레이드를 실행해 주세요.
    • 기존 실행형 첨부와 사용자 수정 스킨·테마의 호환성을 확인해 주세요.
    • SIRK 이용 사이트는 진행 중 거래를 정리한 뒤 업데이트해야 합니다. 일반 PG의 카카오페이는 계속 지원합니다.
    • 패치는 5.6.36 기준이며, 삭제 대상 파일은 직접 정리해야 합니다.
1. 업데이트 전 필수 확인 사항
소스·설정 파일과 데이터베이스를 백업하고, 직접 수정한 파일은 변경 내용을 비교하여 반영해 주세요.
이번 버전은 파일을 덮어쓰는 것 외에 다음 조치가 필요합니다.
  • `config.php`의 `G5_DOMAIN`에 실제 운영 주소 설정
  • 파일 반영 후 환경설정 → DB업그레이드 실행
  • 기존에 저장된 실행형 첨부 파일과 웹 서버 접근 제한 점검
  • SIRK 전용 카카오페이 이용 사이트의 진행 중 거래 정리
  • 아래에 안내된 삭제 대상 파일 직접 정리
2. 보안 수정 및 운영자 조치
2-1. 보안 메일의 고정 도메인 사용 — KVE-2026-2269, KVE-2026-2331
비밀번호 재설정·회원가입 인증·이메일 재인증·수신 거부 메일의 링크를 운영자가 지정한 `G5_DOMAIN`으로 생성합니다. 접속 요청의 Host나 프록시 전달 헤더를 메일 주소 생성에 사용하지 않습니다.

업데이트 전에 `config.php`의 기존 `G5_DOMAIN` 값을 실제 운영 주소로 설정해 주세요.

config.php
define('G5_DOMAIN', 'https://www.example.com');


하위 디렉터리에 설치했다면 해당 경로까지 입력합니다.

define('G5_DOMAIN', 'https://www.example.com/gnuboard5');
  • HTTPS 사이트는 HTTPS 주소를 사용해 주세요.
  • 여러 도메인으로 접속하더라도 보안 메일에는 이 대표 주소가 사용됩니다.
  • 설정한 주소에서 회원가입·인증·비밀번호 재설정 페이지를 정상적으로 이용할 수 있어야 합니다.
  • 값이 비어 있거나 올바르지 않으면 관련 메일 발송이 중단됩니다.
  • `G5_HTTPS_DOMAIN`만 설정하는 것으로 대체할 수 없습니다.
2-2. 비회원 게시물 수정 인증 강화 — KVE-2026-2330
비회원 게시물 수정 시 기존 비밀번호를 확인한 게시물별 인증을 저장 단계에서도 검증합니다.

인증은 30분 동안 유효하며 저장 후 폐기됩니다. 게시물 비밀번호가 변경된 경우에도 기존 인증은 무효화됩니다. 답변 작성 이력이나 일반 쓰기 토큰만으로는 게시물을 수정할 수 없도록 보완했습니다. 1:1문의 토큰 발급도 로그인한 회원의 해당 용도로 제한합니다.

2-3. 실행형 첨부 파일 차단 — KVE-2026-2329
XHTML/XHT, SVG/SVGZ, XML/XSL/XSLT, MHT/MHTML, HTC 등 실행형 첨부 파일을 저장 전에 차단합니다. 대소문자와 다중 확장자, 파일명 정규화도 검사합니다.

신규 업로드 차단만으로 기존 첨부가 제거되거나 직접 접근이 차단되지는 않습니다.
  • `data/file`, `data/qa` 등 첨부 보관 영역의 기존 파일을 점검해 주세요.
  • 의심 파일은 DB 첨부 정보와 대조한 뒤 격리하거나 직접 접근을 차단해 주세요.
  • 첨부 디렉터리의 목록 노출과 스크립트 실행을 제한해 주세요.
  • Apache의 `.htaccess` 적용 여부와 nginx의 첨부 경로 처리 규칙을 실제로 확인해 주세요.
  • 파일을 일괄 삭제하기 전에 정상 첨부와 DB 참조에 미치는 영향을 확인해 주세요.
2-4. 관리자 날짜 필터 XSS 차단 — KVE-2026-2344
관리자 보관함과 상품판매순위의 날짜 입력 검증 및 HTML 속성 출력 처리를 보완했습니다. 잘못된 날짜 입력은 조회 전에 거부하도록 변경했습니다.

2-5. CAPTCHA 및 사용자 수정 코드 점검
기본환경설정에서 지원하는 Google reCAPTCHA V2 또는 Invisible reCAPTCHA 사용을 권장합니다. 실제 운영 도메인과 유형에 맞는 키를 설정하고 PC·모바일에서 정상 동작을 확인해 주세요.

이번 버전은 기본 Kcaptcha의 음성 자동 복원 문제 자체를 수정하지 않습니다. 별도 스킨이나 플러그인이 자체 메일·첨부·인증 경로를 사용한다면 해당 경로에도 동일한 검증이 필요합니다.
보안 업데이트 상세 안내

3. DB업그레이드 방식 변경
일반 화면에 접근할 때 자동으로 수행하던 DB 구조 보정을 버전형 마이그레이션으로 변경했습니다.

파일 업데이트 후 최고관리자로 환경설정 → DB업그레이드에 접속하여 상태를 확인하고 실행해 주세요. 화면을 열기만 해서는 DB 변경이 실행되지 않습니다.
  • 변경 사항은 오래된 항목부터 순서대로 적용합니다.
  • 실행 중 실패한 항목이 있으면 이후 처리를 중단합니다.
  • 이미 반영되어 실행이 불필요한 항목은 상태를 확인하고 이력을 등록할 수 있습니다.
  • 쇼핑몰 미설치 사이트는 쇼핑몰을 설치하지 않고 공통 DB업그레이드만 진행할 수 있습니다.
  • 쇼핑몰이 필요한 경우 같은 화면에서 후설치할 수 있습니다. 기존 쇼핑몰 테이블이 있으면 중복 설치를 차단합니다.
  • 실행 시 DB 계정에 필요한 테이블·컬럼 변경 권한이 있어야 합니다.
  • 공통 자동 되돌리기는 제공하지 않으므로 사전 DB 백업이 필요합니다.
공식 배포본에는 `bin/db-migrate.php`가 포함되지 않습니다. 관리자 화면으로 진행해 주세요.
DB업그레이드 상세 안내

4. SIRK 전용 카카오페이 연동 종료
`SIRK`로 시작하는 KG이니시스 카카오페이 전용 MID와 기존 전용 결제 경로의 지원을 종료합니다. 일반 KG이니시스/INIpay PRO, NHN KCP, NICEPAY 등 PG에 포함된 카카오페이는 계속 사용할 수 있습니다.

전용 서비스를 이용하던 사이트는 다음 내용을 확인해 주세요.
  • 업데이트 전에 새 결제 시작을 막고 이미 열린 결제창과 진행 중인 승인·반환 요청을 확인해 주세요.
  • 거래 정리 전에 기존 승인·반환 URL부터 차단하거나 전용 사용 설정부터 해제하지 않도록 주의해 주세요.
  • PG에서는 승인됐지만 주문이 생성되지 않은 거래와 처리 중인 취소가 있는지 확인해 주세요.
  • 업데이트 후 전용 결제의 신규 요청과 기존 주문의 자동 취소·복구는 지원하지 않습니다.
  • 기존 주문의 취소·환불은 실제 PG 거래 상태와 사용 가능한 취소 경로를 확인하여 처리해야 합니다.
  • 이전 URL로 요청이 도착해도 성공으로 처리하지 않으므로 주문 누락·중복 결제가 없는지 확인해 주세요.
  • 직접 결제 폼이나 반환 파일을 참조하는 커스텀 테마는 수정이 필요합니다.
기존 이용 고객 사후지원 담당: 김민섭([email protected])
종료 및 기존 거래 지원 상세 안내

5. 회원 및 쇼핑몰 기능 개선
  • 메일 인증 관리: 인증 링크 유효시간 설정과 메일 미인증 만료 회원 정리 기능을 추가했습니다. 만료 회원 정리는 기존 탈퇴 절차를 사용합니다.
  • 본인확인 정보 관리: 관리자 회원 수정 화면에서 본인확인 정보를 삭제할 수 있습니다.
  • 소셜 회원가입: 휴대폰번호 수집·입력·저장을 지원합니다.
  • 간편결제 표시: PG별 간편결제를 개별 표시하고, 네이버페이는 기본 PG 설정을 우선 적용합니다. 결제수단과 로고의 크기·정렬도 개선했습니다.
  • 주문서 옵션가: PC·모바일 주문서에서 옵션가 표시에 수량을 반영합니다.
  • 주문 포인트: 상품별 배송완료 시각을 기준으로 포인트를 지급하도록 개선했습니다. 완료 시각이 없는 기존 완료 상품은 종전 기준을 유지합니다.
  • 분류 메뉴: 쇼핑몰 최하위 분류에서도 같은 단계 메뉴를 유지합니다.
  • 객체 캐시: 타입별 저장소를 분리하여 값 충돌을 방지합니다.
  • 게시물 제목: UTF-8 문자 단위로 길이를 제한하여 저장 오류를 방지합니다.
  • 토스페이먼츠: 구 토스페이먼츠 테스트 MERT KEY 안내를 보강했습니다.
자체 주문서를 사용하는 테마는 간편결제 공통 버튼과 결제수단 변경 처리를 확인해 주세요. 업데이트 후 PC·모바일 결제, 취소·부분 취소, 주문내역과 포인트 지급도 점검해 주세요.
간편결제 상세 안내 · 주문 포인트 상세 안내

6. 패치 적용 시 삭제할 파일
패치 ZIP은 5.6.36에서 업데이트할 때 사용합니다. 압축파일을 덮어쓰는 것만으로는 삭제된 파일이 정리되지 않으므로 아래 파일은 직접 삭제해 주세요.

SIRK 관련 파일은 진행 중 거래를 정리하고 사용자 코드의 직접 참조를 수정한 뒤 삭제해야 합니다.
  • orderupgrade.php
  • shop/kakaopay/_common.php
  • shop/kakaopay/incKakaopayCommon.php
  • shop/kakaopay/kakaopay_result.php
  • shop/kakaopay/mobile_orderform.1.php
  • shop/kakaopay/mobile_pay_result.php
  • shop/kakaopay/orderform.1.php
  • shop/kakaopay/orderform.2.php
  • shop/kakaopay/orderform.3.php
  • shop/kakaopay/pc_pay_result.php
목록에 없는 기존 승인·반환·취소 URL의 종료 응답 파일은 유지해 주세요.

패치 파일 검증값
gnuboard5.6.37.patch.zip
f0241f805ce3b065b997bed8c840650003395d5a5db371a4eb01c7eeeefab20b

첨부파일

gnuboard5-5.6.37.zip (12.9 MB) 35회 2026-09-09 17:18
|

댓글 8개

2026-09-10 (목) 08:21:45
감사합니다.^
고맙습니다. 
감사 합니다.
2026-09-11 (금) 08:32:15
감사합니다 ^^
2026-09-11 (금) 15:21:44
감사합니다. ㅎ
근데 업데이트가 뽁잡하네유 ㅎㅎ
마이그레이션 폴더가 디비 업댓 파일인가봐요.< 디비업글후 마이그레이션 폴더 비워줘야지.... 다음 다다음 다다다음 업데이트때 혼동이 없겟죠? 이미 사용된 파일이니...
마이그레이션후 docs폴더가 생성되던데... 안에 있는 내용물은 삭제해도 무방한가요???
단순 로그인가요???
docs 폴더는 삭제하셔도 무방합니다. 직접 혹은 AI 이용하여 분석하시는 경우 참고하시도록 추가된 내용입니다.
2026-09-15 (화) 22:26:15
감사합니다.
2026-09-22 (화) 21:04:55
감사합니다 :)
댓글을 작성하시려면 로그인이 필요합니다.

그누보드5 다운로드

365건

SIR은 그누보드를 만들 뿐 프로그램의 설치, 운영방법, 설정문제에 관한 도움을 드리지는 않습니다.

+