j

그누보드 캡챠 무력화 보안이슈

링크의 이슈에서 소셜로그인 서비스의 비밀키 누출을 확인했는데

이슈 중간에 남겨주신 내용 중에 그냥 지나쳤는데 다시보니 캡챠 인증에 사용되는 코드도 세션에 담겨 누출되어 캡챠 기능이 무력화 될수있는 문제도 았네요.

 

세션 데이터를 담은 파일(/data/session/sess_*)에 대한 접근을 차단하지 않으면 캡챠로 방어된 가입, 글/댓글 쓰기 등의 방어가 무력화되어 공격자가 자동화된 툴(매크로)로 회원가입이나 글/댓글을 마구잡이로 등록할수 있는 문제가 있습니다.

 

그누보드는 현재 이 문제를 패치 또는 대응 방법을 안내하고 있지 않으므로 세션 데이터 파일에 대한 접근을 각자 자력으로 해결하시길 권장합니다.

 

 

|

댓글 4개

감사합니다~~~!!!
https://sir.kr/cm_free/542079
이미 11년 전에 알려진 문제인데도 방치되어있었군요.
취약점 수정버전 배포되었네요.
https://sir.kr/g5_pds/6462
스팸과의 공격은 2022년에도 계속 되는군요 ㅠㅠ
댓글을 작성하시려면 로그인이 필요합니다.

자유게시판

+
제목 글쓴이 날짜 조회
3년 전 조회 1,369
3년 전 조회 1,566
3년 전 조회 1,309
3년 전 조회 1,705
3년 전 조회 1,373
3년 전 조회 1,246
3년 전 조회 1,908
3년 전 조회 1,367
3년 전 조회 1,364
3년 전 조회 1,352
3년 전 조회 1,672
3년 전 조회 2,155
3년 전 조회 1,854
3년 전 조회 1,421
3년 전 조회 1,852
3년 전 조회 1,574
3년 전 조회 1,965
3년 전 조회 1,660
3년 전 조회 2,021
3년 전 조회 1,562
3년 전 조회 1,293
3년 전 조회 1,652
3년 전 조회 1,665
3년 전 조회 1,505
3년 전 조회 1,662
3년 전 조회 1,601
3년 전 조회 2,215
3년 전 조회 1,847
3년 전 조회 1,800
3년 전 조회 1,455