Blog

HTML5에서 새롭게 추가된 event 속성으로 인하여 모든 XE에 XSS 보안 취약점이 생겼습니다.


보안 패치 적용은 쉬운 설치, 변경된 파일만 적용 그리고 직접 코드 수정을 하는 방법이 있습니다.


이 중 변경된 파일 적용과 코드 수정법을 공지합니다.


1. 변경된 파일만 적용

    xe.1.4.0.10.changed.tgz 파일을 다운 받아 압축을 해제하시면 xe.changed 라는 디렉토리가 생깁니다.

    이 디렉토리 내의 config에 있는 config.inc.php 파일과 func.inc.php 파일을 운영중인 XE의 config 디렉토리에 있는 파일에 덮어씌우시면 됩니다.


2. 소스 코드 수정

    ./config/func.inc.php 파일의 아래 내용을 수정하면 됩니다.


$attrs = preg_replace('/(\r|\n| )+on(click|dblclick|mousedown|mouseup|mouseover|mouseout|mousemove|keydown|keyup|keypress|load|unload|abort|error|select|change|submit|reset|resize|scroll|focus|blur|forminput|input|invaild|drag|dragend|dragenter|dragleave|dragover|dragstart|drop|mousewheel|scroll|canplay|canplaythrough|durationchange|emptied|ended|error|loadeddata|loadstart|pause|play|playing|progress|ratechange|readystatechange|seeked|seeking|stalled|suspend|timeupdate|volumechange|waiting|message|show)+([= ]+)/is', ' _on$2=',$attrs);


이번 보안 패치는 아이러니 하게도 HTML5를 지원하지 않는 IE 브라우저에서는 발생하지 않습니다.

Safari, Chrome, FireFox, Opera등 HTML5를 지원하는 브라우저에서만 발생하는 보안 취약점입니다.

이 보안 취약점을 알려주신 나우콤 침해사고분석대응팀 NOWCERT 김강섭님께 감사의 말씀을 드립니다.
제목 최종 글 날짜
공지 XE1 신규 보안 취약점 신고 포상제 종료 안내   2019.10.23
공지 [중요!] Object 클래스의 이름 변경 안내(PHP 7.2 버전 호환성) [7] 2020.08.16 by 천재 2017.11.27
1.5.2.7 보안 패치 배포 [3] 2012.09.03 by Nike Football Cleats 2012.07.02
1.5.3을 공식사이트에 적용 [10] 2012.09.21 by staticcling 2012.07.09
회원가입 일시 중지 안내 - 해결 [7] 2012.09.21 by staticcling 2012.07.11
XE 1.5.3.beta 배포 [4] 2012.09.21 by staticcling 2012.07.18
XE 1.5.3 배포 [11] 2012.09.06 by 똥똥 2012.07.26
XE 1.5.3.1.beta & 게시판 1.4.5.beta 배포 [11] file 2012.09.03 by Nike Mercurial Vapor 2012.08.06
1.5.3.1을 공식사이트에 적용하였습니다. [3] 2020.03.14 by Zenithink C71 2012.08.17
XE 1.5.3.1 배포 [6] file 2020.03.14 by vibram five fingers 2012.08.22
XE 1.5.3.1.hotfix1 배포 [8] file 2012.09.06 by 은혜물가 2012.08.23
1.5.3.2를 공식사이트에 적용하였습니다. [16] 2012.09.11 by 류중근 2012.08.28
XE 1.5.3.2.beta 배포 [5] 2020.03.14 by bigblue2010 2012.09.05
XE 3회 사용자 디자인 공모전을 종료합니다. [23] 2012.09.30 by Hammer 2012.09.11
쉬운설치 서버 작업 공지 [1] 2012.09.11 by ㅇㅅㅇ 2012.09.11
XE 1.5.3.2 배포 [22] 2020.03.14 by 페하 2012.09.13
XE 1.5.3.3 배포 [15] 2012.10.23 by 통영지적 2012.09.18
네이버 Analytics 서비스 개편 소식 전합니다. ^^ [8] file 2012.10.12 by 2donggalbi 2012.10.10
1.5.4(luminous)을 공식사이트에 적용하였습니다. [12] 2012.11.02 by 궁금궁금궁금이 2012.10.17
XE 1.5.4.beta 배포 [8] 2012.12.31 by 배나온슈퍼맨 2012.11.13
1.5.3.4 보안 패치 배포   2012.11.22
1.5.3.5 보안 패치 배포 [2] 2012.12.01 by 멩이123 2012.11.27