그누보드 캡챠 무력화 보안이슈 > 자유게시판

자유게시판

그누보드 캡챠 무력화 보안이슈 정보

그누보드 캡챠 무력화 보안이슈

본문

링크의 이슈에서 소셜로그인 서비스의 비밀키 누출을 확인했는데

이슈 중간에 남겨주신 내용 중에 그냥 지나쳤는데 다시보니 캡챠 인증에 사용되는 코드도 세션에 담겨 누출되어 캡챠 기능이 무력화 될수있는 문제도 았네요.

 

세션 데이터를 담은 파일(/data/session/sess_*)에 대한 접근을 차단하지 않으면 캡챠로 방어된 가입, 글/댓글 쓰기 등의 방어가 무력화되어 공격자가 자동화된 툴(매크로)로 회원가입이나 글/댓글을 마구잡이로 등록할수 있는 문제가 있습니다.

 

그누보드는 현재 이 문제를 패치 또는 대응 방법을 안내하고 있지 않으므로 세션 데이터 파일에 대한 접근을 각자 자력으로 해결하시길 권장합니다.

 

 

추천
6

댓글 4개

전체 195,317 |RSS
자유게시판 내용 검색

회원로그인

진행중 포인트경매

  1. 참여1 회 시작24.04.25 20:23 종료24.05.02 20:23
  2. 참여80 회 시작24.04.19 15:40 종료24.04.26 15:40
(주)에스아이알소프트 / 대표:홍석명 / (06211) 서울특별시 강남구 역삼동 707-34 한신인터밸리24 서관 1404호 / E-Mail: admin@sir.kr
사업자등록번호: 217-81-36347 / 통신판매업신고번호:2014-서울강남-02098호 / 개인정보보호책임자:김민섭(minsup@sir.kr)
© SIRSOFT