웹 관리자 권한 탈취 가능...최신 버전으로 업그레이드 필수
[보안뉴스 권 준] 국내 PHP 기반의 CMS인 익스프레스엔진(XE)에서 웹 관리자 권한을 탈취할 수 있는 XSS 및 CSRF 취약점이 발견돼 주의가 요구된다.
이로 인해 취약한 버전을 사용하고 있을 경우, 홈페이지 해킹에 의해 홈페이지 변조, 개인정보 유출 등의 피해를 입을 수 있으므로 웹 관리자의 적극적인 조치가 필요하다.
이번 취약점에 영향을 받는 소프트웨어는 익스프레스 엔진 1.7.3.4 및 이전 버전으로, 기존 익스프레스 엔진 사용자는 업데이트가 적용된 상위 버전으로 업그레이드해야 한다. 이 경우에는 패치 작업 이전에 원본 파일 및 DB에 대한 백업이 필수적이다.
또한, 익스프레스 엔진을 새로 설치하는 이용자는 반드시 보안패치가 적용된 최신 버전(1.7.3.6 이상)을 설치해야 한다. 최신 버전 업데이트 등은 다음 사이트를 참조하면 된다.
http://www.xpressengine.com/index.php?mid=download&category_srl=18322907&parent_srl=18322917&package_srl=18325662
한편, 이번 취약점은 KISA 인터넷침해대응센터(Krcert) 홈페이지를 통해 이상윤 씨가 제공해 알려졌다.
[권 준 기자(editor@boannews.com)]
<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>