포럼
중대한 자료실/지식인 모듈 취약점
2013.12.01 03:38
다른 도구(Fiddler 등)를 사용하지 않고도 순수 브라우저만으로 자료실 모듈에서 타인이 쓴 평가(별점)를 작성자 외에도 조작할 수 있는 문제점이 있군요.
+:추가적으로 이것 때믄에 자료실에 관리자의 승인없이 자료를 등록할 수 있는 문제(추정), 평가를 동일인이 중복 등록할 수 있는 문제, 평가에서 HTML 코드를 사용할 수 있는 문제가 생기네요.
+추가적으로 지식인 모듈에서도 답변 여부에 상관없이 본인의 질문/답변을 삭제할 수 있는 문제점이 있군요. - 원래 채택된 답변이 있으면 질문/답변 수정/삭제가 안되는데..
이 외에도 다수.
댓글 12
-
explode
2013.12.01 05:49
-
explode
2013.12.01 08:11
생각해보니 이건 게시판 모듈쪽에 이슈제기를 해야겠군요.
-
socialskyo
2013.12.01 10:26
우와...진짜.....심각한 취약점이네요.
-
explode
2013.12.01 10:26
지식인 모듈쪽에 더 있는것 같습니다.
-
explode
2013.12.01 10:27
글내용 업데이트 하였습니다.
-
웹엔진
2013.12.01 13:23
브라우저만으로 된다면 인젝션쪽이려나요?
-
explode
2013.12.01 13:26
잘은 모르겠는데 CSRF 아닌가 추측해봅니다.
주소창에 10글자만 입력해도 악용이 되거든요.
-
쿡래빗
2013.12.01 20:44
웁스..
-
푸시아
2013.12.01 20:51
음.. 딴건 몰라도 자료실에 문제가 있다면 꼭 고쳐졌으면 좋겠네요.
-
explode
2013.12.02 09:41
@BNU 보고서를 어디로 보내야 하나요? 여기에 업로드를 해야 하나요, 깃헙에 넣어야 하나요, 메일로 드려야 하나요?
-
explode
2013.12.03 08:54
댓글 닫겠습니다.
-
chansol
2013.12.01 20:54
취약점 보고서 제작하고 있습니다.