그누보드/영카트 결제정보노출 취약점 보안 업데이트 권고
(2019.01.08)
1. 개요
o SIR社는 그누보드(공개 웹 게시판), 영카트(쇼핑몰 솔루션)에서 발생하는 결제정보노출 취약점을 해결한 보안 업데이트 발표
o 영향 받는 버전을 사용 중인 이용자는 해결 방안에 따라 최신 버전으로 업데이트 권고
2. 설명
o 그누보드 또는 영카트를 운영중인 웹 서버에서 결제 로그 파일을 외부에 접근이 가능한 디텍토리에 저장하고 있어 개인정보가 노출될 수 있는 취약점
3. 영향 받는 제품
o 그누보드/ 영카트
- 5.3.2.3 및 이전 버전
4. 해결 방안
o 최신 보안 업데이트 적용
- 아래 참고사이트에 접속하여 5.3.2.4 버전으로 보안 업데이트 수행
** 수정내역 **
. 잘못된 코드 수정
. 로그폴더 검색되지 않도록 수정
. 보안을 위해 RAR Wrapper 차단
. KVE-2018-1827, 1828, 1829, 1830 그누보드/영카트 다중 취약점 처리
( KISA 에서 알려주셨습니다. )
. lg XpayClient 로그 기록 남지 않도록 수정
. 관리자 게시판 복사시 누락코드 수정
. 버전 5.3.2.4로 수정
<참고사이트>
- https://sir.kr/g5_pds/4430 (그누보드)
- https://sir.kr/yc5_pds/2353 (영카트)
o 추가적으로 웹서버 보안 강화를 위해 디렉토리 리스팅 취약점 보안 적용 여부 확인 필요
-디렉토리 리스팅 취약점 보안 적용 방법
· (아파치) httpd.conf 파일 내용중 Options 항목 뒤에 Indexes 단어를 삭제한 후 데몬 재구동
· (IIS) 제어판→관리도구→인터넷서비스관리자 메뉴에서 기본 웹사이트→속성→기본 웹 사이트 등록정보→홈디렉토리→디렉토리 검색 체크를 해제
5. 문의사항
o 뉴딜코리아 컨설팅 사업부 : 070-7867-3721, ismsbok@gmail.com
https://cafe.naver.com/rapid7/3362
답글삭제