Home > 전체기사

IT 분야 유명 e러닝·커뮤니티 사이트, 취약점 ‘지뢰밭’

  |  입력 : 2014-04-06 21:20
페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기 네이버 블로그 보내기

매개변수 취약점, 타인 글 수정·삭제·악성코드 유포 가능


[보안뉴스 김태형] 유명 출판사의 IT수험서 커뮤니티 카페와 독자들을 위한 e러닝 동영상 강의 사이트에서 ID·PW 평문전송과 심각한 URL 매개변수 취약점이 발견되어 이용자들의 주의가 필요하다.


이번 취약점을 발견해 본지에 알려온 보안전문가 육운수 씨는 “이 사이트 회원이어서 사이트를 방문해 패스워드를 찾다가 해당 취약점을 발견하게 됐다. 특히 매개변수 취약점은 로그인을 하지 않아도 타인의 글을 수정하거나 삭제할 수 있으며 공지사항에 관리자를 사칭해 파일 업로드가 가능하기 때문에 웹셸을 올려놓거나 악성코드를 배포할 가능성이 있어 위험하다”고 설명했다.
 

▲ 유명 출판사가 운영하는 한 IT 커뮤니티에서 로그인 ID·PW가 평문 전송되고 있다.


이어서 그는 “ID·PW 평문전송의 경우에는 와이어샤크를 이용해 패킷을 캡쳐한 결과, 사이트 2곳 모두 ID와 PW가 암호화가 아닌 평문으로 그대로 노출되고 있음을 확인할 수 있었다”고 덧붙였다.


이 취약점의 해결방안은 URL의 매개변수 파라미터 값을 임의로 바꿀 수 있는 웹 취약점을 제거하거나 https 적용을 통한 암호화 통신을 구현하는 것이다. 또 게시물은 작성자만 수정할 수 있도록 권한 설정이 필요하다.


본지의 통보를 받은 해당 사이트 담당자는 “해당 취약점에 대해 즉시 점검을 통해서 소스 수정 및 보안강화 조치를 진행할 예정”이라고 말했다.

[김태형 기자(boan@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>

  •  
  • 1
  • 페이스북 보내기 트위터 보내기 네이버 밴드 보내기 카카오 스토리 보내기 네이버 블로그 보내기

  •  SNS에서도 보안뉴스를 받아보세요!! 
아스트론시큐리티 파워비즈 2023년2월23일 시작 시큐아이 위즈디엔에스 2018
설문조사
오픈AI가 개발한 인공지능 챗봇 챗GPT가 GPT4 버전까지 나오면서 디지털 혁신의 촉매재 역할을 하고 있습니다. 보안 분야에서도 챗GPT로 인해 보안위협이 가속화될 것이라는 전망과 함께 보안업무에 효과적으로 활용된다면 보안대응 역량 향상에도 크게 기여할 것이라는 의견도 제기됩니다. 이에 대한 여러분들의 생각은 어떠신가요?
챗GPT 악용으로 인해 보안위협이 더욱 고도화되고 증가할 것
챗GPT를 악용하는데 한계가 있어 보안위협이 소폭 늘어나는 추세에 그칠 것
챗GPT 활용에 따라 보안대응 업무에 적지 않은 도움이 될 것
챗GPT의 적극적인 도입 및 적용 통해 보안대응 역량이 획기적으로 향상될 것
보안위협 또는 보안대응과 관련해서는 큰 영향이 없을 것
기타(댓글로)