XE 긴급 보안 패치 (모든 버전에 해당)

조회 수 52511 추천 수 2 2009.04.16 11:12:16

XpressEngine 모든 버전의 보안 취약점이 발견되었습니다.

모든 상황에서 발생하는 것은 아니고 특정 웹서버 설정에 의해서 발생되는 문제입니다.

보안 취약점을 꼼꼼히 테스트 후 제보해주신 http://Simples.Kr (심플스)의 운영자이신 박병익(esniper)님께 감사의 말씀을 드립니다.

 

먼저 모든 버전에 해당되고 또한 간단히 패치할 수 있는 문제이기에 패치방법부터 알려드립니다.

 

해당 파일 : ./modules/file/file.controller.php

method : FileController::insertFile()

원 파일 내용

./modules/file/file.controller.php첨부파일 업로드 및 다운로드를 관리하는 file controller
// 이미지인지 기타 파일인지 체크하여 upload path 지정           
if(preg_match("/\.(jpg|jpeg|gif|png|wmv|wma|mpg|mpeg|avi|swf|flv|mp1|mp2|mp3|asaf|wav|asx|mid|midi|asf|mov|moov|qt|rm|ram|ra|rmm|m4v)$/i", $file_info['name'])) {
$path = sprintf("./files/attach/images/%s/%s", $module_srl,getNumberingPath($upload_target_srl,3));
$filename = $path.$file_info['name'];
$direct_download = 'Y';
} else {

패치 적용 후 

./modules/file/file.controller.php첨부파일 업로드 및 다운로드를 관리하는 file controller
// 이미지인지 기타 파일인지 체크하여 upload path 지정
if(preg_match("/\.(jpg|jpeg|gif|png|wmv|wma|mpg|mpeg|avi|swf|flv|mp1|mp2|mp3|asaf|wav|asx|mid|midi|asf|mov|moov|qt|rm|ram|ra|rmm|m4v)$/i", $file_info['name'])) {
// direct 파일에 해킹을 의심할 수 있는 확장자가 포함되어 있으면 바로 삭제함
$file_info['name'] = preg_replace('/\.(php|phtm|htm|cgi|pl|exe|jsp|asp|inc)/i', '$0-x',$file_info['name']);
$path = sprintf("./files/attach/images/%s/%s", $module_srl,getNumberingPath($upload_target_srl,3));
$filename = $path.$file_info['name'];
$direct_download = 'Y';
} else {

 

즉 ./modules/file/file.controller.php 파일의 310번째 라인(버전에 따라 다를 수 있습니다)의 이미지등의 직접 다운로드 가능 파일을 저장하는 부분에 아래와 같이 확장자 체크를 하는 부분이 포함되어야 합니다.

// direct 파일에 해킹을 의심할 수 있는 확장자가 포함되어 있으면 바로 삭제함
$file_info['name'] = preg_replace('/\.(php|phtm|htm|cgi|pl|exe|jsp|asp|inc)/i', '$0-x',$file_info['name']); 

 

XpressEngine ver 1.2.1  버전을 사용하시는 분은 file.controller.php 을 다운로드 받으셔서 ./modules/file/ 디렉토리에 덮어쓰시면 되고 그 이전의 버전 사용자분들은 위의 패치 적용 방법을 이용하시면 됩니다.

 

1.2.1의 안정화 버전인 1.2.2 버전을 최대한 빨리 배포하여 기존 사용자분들께서 불안하지 않은 업그레이드가 가능하도록 노력하겠습니다.
감사합니다.


하얀

2009.04.16 11:41:13
*.248.25.194

수고많으셨습니다 . 1.2.2 버전 개인적으로 기다려집니다.

 

[레벨:15]뮤랑이

2009.04.16 11:46:16
*.114.22.106

적용하고 싶어도.. 호스팅이... (유프리)

[레벨:2]지B

2009.04.16 12:08:51
*.155.229.179

프리서버가 말썽이죠..

[레벨:6]miso777

2009.04.16 12:23:15
*.88.233.143

수고 많으십니다.감사합니다.
profile

[레벨:2]Airif

2009.04.16 12:31:08
*.129.87.220

패치 완료~ 감사합니다

근데 본글에서 브라우져창 제목이 이상하게 나오네요~( #3#3 이렇게.. ) IE7 이구요~ 파폭에서는 잘 보이네요..

전에 플레시가 들어간 페이지에서 이런 증상이 있었는데....

[레벨:2]yank

2009.04.16 12:34:20
*.55.25.74

감사합니다~emoticon

[레벨:5]불패의초인

2009.04.16 13:24:19
*.251.175.143

워우~ 만약 바이러스 걸렸다면 호스팅 업체에서  막 머라 했을텐데 .......ㅎ  멋진 패치네요 ㅎ

 

수고 많으셨어요~^^

[레벨:1]neotec

2009.04.16 14:01:50
*.95.240.156

감사합니다. emoticon

[레벨:1]성수환

2009.04.16 14:15:52
*.109.34.26

패치하겠습니다 ^^

감사합니다~emoticon

[레벨:1]이승우808

2009.04.16 14:38:00
*.223.252.58

패치 완료 !!

 

감사합니다. 수고하셨습니다;)

밭짝이

2009.04.16 14:50:31
*.243.130.130

감사합니다

늘 고맙습니다 좋은 시간되십시요

profile

[레벨:7]bncPlan

2009.04.16 15:03:14
*.236.98.181

늘 고맙고, 감사합니다


[레벨:1]왕초보입니다

2009.04.16 15:18:29
*.169.220.18

xe 1.2.1 버전 사용하는 유저인데요;; 그냥 그경로에 덮어 씌우면 되는거죠?

 

감사합니다~

[레벨:1]왕초보입니다

2009.04.16 15:18:33
*.169.220.18

xe 1.2.1 버전 사용하는 유저인데요;; 그냥 그경로에 덮어 씌우면 되는거죠?

 

감사합니다~

[레벨:2]가을단풍

2009.04.16 15:56:59
*.72.73.45

트렁크에는 아직 적용 안되었나봐요...
profile

[레벨:1]갈기머리

2009.04.16 17:04:00
*.186.180.162

적용했습니다. 감사합니다 ^^

profile

[레벨:7]NineTail

2009.04.16 17:42:43
*.148.90.234

어서어서 적용해야겠습니다..;
profile

[레벨:3]dukecherry

2009.04.16 18:05:38
*.61.100.2

1.1.5 버전에도 적용되는건가요?    맥에서 filezilla로 다운받아, bbedit 로 편집후, 다시 올렸습니다. 해당 홈페이지로 로그인후,  임의의 게시판을 연후에,  '쓰기'버튼을 누르니, 해당페이지가 없다는 블랭크 페이지가 떠버립니다.  그래서, 다시 1.1.5 버전을 다운받아, 해당파일을 다시 업로드 하니, 정상으로 돌아왔습니다.   제가 사용하고 있는 1.2.1 을 사용하는 사이트에는 별이상 없이 잘 됩니다. ('쓰기'버튼을 눌렀을때, 화면이 약간 늦게 뜨는듯..)  (1.1.5 버전으로 만들어진 사이트는, 해당 파일에, 올려주신 코드만 삽입했습니다.)

[레벨:30]zero

2009.04.16 18:08:00
*.13.26.138

주석 제외 한 줄만 넣어주면 버전에 상관없습니다.

파일 덮어쓰시면 안되구요.

[레벨:7]RainSky

2009.04.16 23:49:42
*.53.215.146

고맙습니다. 바로 적용했습니다. ^0^

hUmaN

2009.04.17 01:12:36
*.117.185.118

이슈트래킹을 해야하나 말아야하나, 고민했었는데, 패치가되엇군요, 다행이네요`-`

ㅇㅅㅇ

2009.04.17 01:42:11
*.139.100.51

1.1.5 인데요.

file.controller.php 수정해서 업로드하면은 , 글쓰고 올릴때 페이지오류뜹니다.

그런데 다시 그 게시판 가서 보면은 글이 잘 올라가있습니다.

또 그 글을 삭제하려고하면 잘못된 문서라고 나옵니다 -_-;

이거 도대체 어떻게 해야되는지요.

호스팅사에서도 안도와주는데 씨알 ㅠㅠㅠㅠ

ㅇㅅㅇ

2009.04.17 02:13:49
*.139.100.51

TAP 중요하군요 -ㅁ- 띄기를 잘못해서 그런거... 잘됩니다 감사합니다.

[레벨:1]졸다보니종점

2009.04.17 03:59:00
*.156.200.53

에거 띄기를 이리 저리 해봐도 결국 해결못해서 삽입한 소스를 지우고 원상태로 돌려놓았는데

증상은 여전히 그대로네요 ㅠㅠ

[레벨:1]졸다보니종점

2009.04.17 02:50:32
*.156.200.53

저도 같은 증상이 윗분 어케 해결하셨어요?

 

profile

[레벨:14]공듀

2009.04.17 09:14:52
*.114.22.40

워 저는 사용하는데 문제는 없지만 새로운버전 나오면 그때 적용해야겠군요.ㅎㅎㅎ

뭐 아직 게시판만 만들어서 개인적으로 이용하고있으니.ㅎㅎ

수고많으셨어요.

[레벨:3]aeolus

2009.04.17 19:10:38
*.154.65.200

잘 읽었습니다.

[레벨:1]멀대네

2009.04.18 13:07:59
*.34.134.88

패치를 시키고 그림파일 6메가 짜리를 올리니깐 홈이 하얗게 변해 버리고 아무것도 열리질 않는 현상이 발생하네요.

hUmaN

2009.04.19 10:42:31
*.117.188.35

리사이징하는 메모리 문제네요, 이건 어쩔수 없던듯.... 저는 파일을 찾아서 직접 삭제로 해결..

profile

[레벨:8]때린데 또때려

2009.04.21 20:07:35
*.244.185.127

패치 했습니다. 감사합니다
profile

[레벨:1]Min_UnKnown

2009.04.24 02:43:03
*.203.105.117

혹시 (php|phtm|htm|cgi|pl|exe|jsp|asp|inc) 가 확장자 일때 자동으로 삭제하는 건가요 '-'???

exe 파일을 업로드 하는경우가 잇다보니 궁금해서 질문을 ....

[레벨:0]clickin

2009.04.26 15:12:31
*.210.109.25

ver1.1.5 를 사용하여 사이트 2개를 만들었는데요.

위 내용으로 하고.  레이아웃 편집에서. [내용 직접 추가] 를 했을 때.

나타나는 팝업창이 한사이트는  흰색바탕으로 작게 나오고.  또한사이트는 아래와 같은 오류메세지가 뜹니다.

참고로 두 사이트 서버 사양은 다릅니다.

두사이트 모두 mireene.com 에서 웹호스팅했고. 

하나는  개인용이라 작은 웹호스팅이고. 하나는 비지니스용 10G 웹호스팅입니다.

Warning: Cannot modify header information - headers already sent by (output started at /web/home/click2009/html/xe/modules/file/file.controller.php:1) in /web/home/click2009/html/xe/classes/display/DisplayHandler.class.php on line 312

Warning: Cannot modify header information - headers already sent by (output started at /web/home/click2009/html/xe/modules/file/file.controller.php:1) in /web/home/click2009/html/xe/classes/display/DisplayHandler.class.php on line 334

Warning: Cannot modify header information - headers already sent by (output started at /web/home/click2009/html/xe/modules/file/file.controller.php:1) in /web/home/click2009/html/xe/classes/display/DisplayHandler.class.php on line 335

kki073

2009.04.28 00:37:32
*.169.187.231

뭔지는 잘 모르겠지만 패치했어요.감사합니다.

[레벨:1]꾸로

2009.04.28 17:06:02
*.248.11.232

파일 수정을 통해서 패치를 해봤는데,

방명록 주소를 찾아가지 못하고 오류가 나더군요.

방명록 주소는 이것인데

http://gguro.com/zbxe/?mid=Guest

지금은 패치하기 전으로 돌려놓은 상태입니다.

 

상림

2009.05.08 14:45:49
*.163.166.52

관리자 모드에서 setting으로 안들어 갑니다.

무조건 첫화면으로만 가요.

페이지 수정도 안되고요..

 

ㅠㅠ

2009.05.15 19:28:30
*.255.7.212

관리자 모드에서 setting으로 안들어 갑니다.

무조건 첫화면으로만 가요.

페이지 수정도 안되고요..

마도 마찬가지입니다... 일주일째... 찾고 있음...

[레벨:1]왕초보입니다

2009.05.16 13:50:00
*.44.8.124

" 상림 ,  ㅠㅠ "

setting기본url변경하셨내요 http://loveu1004ss.woweb.net/    뒷부분에 xe를 지우시면 안되던데요;;

setting으로 가셔서 변경하실때 첫페이지로 갈껍니다. 그럴 경우 예) http://loveu1004ss.woweb.net/poto_3 주소창에 이렇게 나와있을꺼에요 xe없이 오른쪽처럼xe를 삽입하면 setting으로들어가실수 있어요 거기서 xe를 꼭 삽입하세요;  http://loveu1004ss.woweb.net/xe/poto_3

[레벨:1]상자이야기

2009.05.19 07:14:24
*.226.13.166

그나 저나... 후아 이거 패치와 기타공격 이거 머리싸움인건 알겠는데..

프리서버사용자는 아무래도 패치 해야 겠죠 ?::::::OMG

그래도 왠지 즐거운... 기분.

예전에 핵커스 란 사이트 정부에서 폐쇄할때 정말 못난짓이라고 생각했는데.... 역시나 맞았음.

요즘 이제서야. 핵커 대회나 여는모습보면... 참 정부공무원 왜이리 무능한지..... 그러고 보면 이건 이것과 전혀 관련없는 이야기지만

해커스 사이트는.. 한 6년이 앞서 있었던듯. ㅋㅋㅋㅋㅋ

List of Articles
번호 제목 날짜 조회 수

공식사이트에서 이미지 닉네임 기능 제거 [9]

  • 2009-07-08
  • 조회 수 32354

XE 공식사이트에서는 가능한 XE의 기능을 많이 활용되는 모습을 보여드리고 또 체험하기 위해서 여러 부가기능들을 활성화 시켜 놓고 있습니다. 하지만 이번 리뉴얼에서 가장 중요한 XE Project 의 각 프로젝트들이 XE의 가상 사이트 기반이라 이미지 닉네임 기능이 프로젝트마다 다르게 설정이 됩니다. 즉 XE 메인 사이트와 개별 프로젝트에서 사용자의 identity를 나...

XE 1.2.4 배포하였습니다. [54]

  • 2009-06-25
  • 조회 수 52723

XE 1.2.4 배포 안내문 : http://www.xpressengine.com/downloadXE/18102652 XE 1.2.4 다운로드 : http://xe.xpressengine.net/?mid=issuetracker&act=dispIssuetrackerDownload 이번 1.2.4 를 마지막으로 XE의 기본 구성 요소들이 분리가 됩니다. 즉 XE를 구성하는 가장 기본 요소들인 classes, common등과 기본 모듈들을 핵심요소로 하여 XE Core 프로젝트로 더 축소되...

XE 공식사이트 v2 리뉴얼 하였습니다. [82]

  • 2009-06-23
  • 조회 수 39290

갑자기 사이트가 바뀌어서 놀래신 분들 계실것 같습니다. 몇 달전부터 준비해오던 결과물을 이제서야 오픈하게 되었습니다. 물론 아직 미진한 부분들이 많습니다. 제로보드4까지 10년을 넘게 운영해오던 사이트라 컨텐츠도 많고 게시판도 많아서 한번에 정리하지는 못했습니다. 특히나 제로보드4 링크가 없어졌다고 걱정하시거나 불편하신 분들은 우측 제로보드4 라는 링크를 일단 걸어...

XE 차후 방향성과 개발 일정 file [118]

  • 2009-04-20
  • 조회 수 78723

2007년 8월 12일 XpressEngine(이하 XE) 오픈 베타를 시작한지 벌써 1년하고도 6개월이라는 시간이 흘렀습니다. 당시에는 NHN에서 풀타임오픈 소스 개발을 할 뿐 모든 것을 제가 혼자 개발하던 때였습니다. 다행히 디자인 부분은 NHN 디자이너분들의 지원을 받았고 지금도 기본 스킨으로 사용되는 부분들이 있지만요. ^^ 아무튼 오픈 베타를 시작할때 많은 분들이 관심을 보...

XE 긴급 보안 패치 (모든 버전에 해당) file [38]

  • 2009-04-16
  • 조회 수 52511

XpressEngine 모든 버전의 보안 취약점이 발견되었습니다. 모든 상황에서 발생하는 것은 아니고 특정 웹서버 설정에 의해서 발생되는 문제입니다. 보안 취약점을 꼼꼼히 테스트 후 제보해주신 http://Simples.Kr (심플스)의 운영자이신 박병익(esniper)님께 감사의 말씀을 드립니다. 먼저 모든 버전에 해당되고 또한 간단히 패치할 수 있는 문제이기에 패치방법부터 알려드립니다. ...

[완료] 3/31(화) 오후 3~4시 DB서버 작업 file [12]

  • 2009-03-30
  • 조회 수 50845

XpressEngine 공식사이트 이전 후 기존과 다르게 XE와 관련된 모든 서비스를 하나의 DB 서버에서 운영하고 있습니다. 더군다나 이번에 새로 할당된 DB 서버의 하드웨어 스펙이 기존보다 좋지 않은 부분들이 있어서 내일 오후 3~4시 사이에 업그레이드를 하게 되었습니다. 1시간 가량 작업 시간이 소요될 것 같고 이 작업후에 XpressEngine 공식사이트 및 부가 서비스들이 보...

공식사이트 이전 완료하였습니다. [62]

  • 2009-03-06
  • 조회 수 62958

공식사이트 이전이 완료되었습니다. 아래 공지에서 알려드린 것처럼 이제 XpressEngine 공식사이트의 도메인은 xpressengine.com 으로 접속되도록 하였습니다. 공식사이트 개편을 하면서 이용하려고 하였으니 서버 이전에 따른 네임서버 캐싱 시간을 줄이고 또 정식 도메인을 보유하고 있기에 서버 이전하면서 도메인을 변경하였습니다. 도메인 변경과 함께 다음과 같은 것들이 변경되...

서버 이전 예정 공지입니다. [29]

  • 2009-03-02
  • 조회 수 49480

XpressEngine 사이트의 서버를 이전하게 되었습니다. 보다 좋은 서버로 옮기기 위함이며 네임서버 이전까지 같이 계획되어 있어서 1~2일간 접속이 되지 않을 수 있습니다. (사용하시는 인터넷 회선의 네임서버 캐싱 시간에 따라서 이 시간은 유동적입니다) 서버 이전 일정은 이번 주 금요일에 계획하고 있습니다. 공식사이트의 사용율을 보면 주말이 제일 적은 방문자가 유입이 되...

XpressEngine FaceOff 알파 버전 배포합니다. file [136] [4]

  • 2009-02-26
  • 조회 수 66412

아직 버전명은 붙이지 못하고 프로젝트명으로 XpressEngine FaceOff 알파 버전을 배포합니다. 당부드리고 싶은 것은 기능 개발만 완료되었을 뿐 다양한 환경과 상황에서 충분히 검증이 되지 못한 버전이라는 것을 꼭 숙지해주시기를 바랍니다. 차후 XpressEngine의 큰 축이 될 가상 사이트를 이용한 CafeXE, 레이아웃을 웹상에서 마음대로 편집하고 내보내기/들이기를 할 수 있...

XE 1.2.0의 완성도를 높이기 위한 배포 일정 연기 [111]

  • 2009-02-16
  • 조회 수 65291

일정은 꼭 준수하려고 노력했는데 1.2.0 부터는 버그 테스트 및 문서화를 미리 진행 후 배포하도록 하기 위해 배포 일정을 연기하게 되었습니다. 1.2.0 은 그 동안 이루어졌던 크고 작은 기능 추가와 버그 개선의 의미보다 XE가 제대로 된 기반이 될 수 있는 플랫폼으로서의 완성을 기약하는 의미가 큽니다. BNU님의 XpressEngine 1.2. 또 한 번의 작은 도약 에서도 소개...

XpressEngine의 큰 변화를 알려드립니다. imagefile [111]

  • 2008-12-10
  • 조회 수 100122

XpressEngine Open Source Project 가 2년이 되었네요. 2007년 8월 12일 XE 오픈 베타를 시작하였지만 실질적으로 XE에 대한 구조를 계획하고 오픈 소스 프로젝트에 대해 고민을 시작한 것은 2006년 12월 부터였으니 벌써 XE가 시작된지 2년이 되었습니다. 순식간에 지나간 2년이지만 많은 분들이 프로젝트에 참여해주시고 계십니다. 특히 참여하시는 분들이 스스로의 필요성...

virtual Site(사이트 분양 기능)에 대해 알려드립니다. imagefile [47]

  • 2008-11-25
  • 조회 수 81405

아래 공지에 연결되는 XE 1.1.0 의 새로운 기능에 대한 소개입니다. 현재 XE 1.1.0 을 배포할때 homepage, planet 패키지가 제외된 XE 배포판을 따로 준비하지 못했던 관계로 본의 아니게 homepage, planet 패키지를 다들 다운 받으셨고 이로 인해서 문제를 겪고 계신 분들이 많으십니다. 이런 상황을 예상하지 못해 불편 드려 죄송합니다. 내일 배포할 XE 1.1.1 에서는 ...

홈페이지, 플래닛에 대한 간단한 안내입니다. file [27] [1]

  • 2008-11-21
  • 조회 수 65787

먼저 새로이 들어가는 기능에 대해서 충분한 안내 자료등이 있었어야 하는데 이번 1.1.0 의 경우 늦어진 배포일등으로 인해서 개발에 집중해서 배포를 하다 보니 충분한 사전 설명이 없었습니다. 그래서 멀쩡한 기능(?)에 대해서 문제라고 인식하시는 분들도 계시게 되고 또 그로 인해 고생 하신 분들도 생기셔서 먼저 죄송하다는 말씀 드립니다. ㅡ.ㅜ 홈페이지 패키지관리자 페...

Xpress Engine & XE Ver 1.1.0 안내드립니다. file [86] [1]

  • 2008-11-18
  • 조회 수 64031

오늘 여기 공식 사이트를 보시면 사이트 로고와 최근 게시글들의 아이콘들이 변경된 것이 보이실 것입니다. 이게 뭐야~ 하신 분도 계실테고 XE의 이름이 정해졌다고 예상하시는 분들도 계시리라 생각합니다. XE 라는 작년부터 사용해온 이름을 이번 XE ver 1.1.0 부터 Xpress Engine 이라는 이름으로 사용하기로 결정하였습니다. 오픈 소스 프로젝트 포럼등을 통해서 이름을 ...

XE 다음 개발 방향에 대해 알려드립니다. file [90]

  • 2008-11-05
  • 조회 수 59941

제로보드라는 게시판 프로그램의 한계를 뛰어 넘고 긴 공백동안 발생된 문제 그리고 더 나은 미래를 지향하기 위해 시작된 XE 개발이 시작된지 어느덧 2년째가 되어 가고 있습니다. 작년 8월 오픈베타를 시작으로 참으로 많은 분들이 프로젝트에 직접 참여해주시고 또 더욱 많은 분들이 아껴주시고 관심을 가져주셔서 지난 2년 이라는 시간이 참으로 보람차고 뿌듯한 것 같다는...

2008 NHN DeView file [9]

  • 2008-11-04
  • 조회 수 49121

2008 NHN DeView가 개최됩니다. DeView는 NHN의 기술을 공유하고 보다 쉽고 편리하게 개발을 지원하기 위해 열리는 컨퍼런스 입니다. 저도 한 세션을 맡고 발표하기로 하여서 바쁘게 준비하고 있습니다. 주된 내용은 NHN의 기술이나 자원을 공개하고 이를 통해 외부 전문 컨텐츠 생산등을 지원한다는 것이 골자입니다. XE는 이미 익히 아실테고 Cubrid라는 DBMS도 오픈...

XE Project Member Blog Open file [16] [1]

  • 2008-09-24
  • 조회 수 61390

XE Project Member들의 팀 블로그를 오픈하였습니다. 블로그 주소 : http://www.zeroboard.com/blog 아울러 Project Group도 변경을 하였습니다. 기존의 커미터, 번역/지역화, 문서화, 리포터등에서 Developer, Navigator, Explorer 3개로 정리를 하였습니다. 자세한 내용은 팀 블로그 접속해서 확인해주시면 감사하겠습니다. ^^ 그리고 Project Member들의 정리도 곧 있을 예정입...

liveXE 베타 서비스 일시 중단합니다. file [13]

  • 2008-09-23
  • 조회 수 53042

XE만의 메타 사이트 liveXE 베타 서비스를 일시 중단하려고 합니다. XE로 구축된 사이트들의 징검다리 역할을 하기 위해 만든 XE 전용 메타 사이트의 가능성은 충분히 높음을 확인할 수 있었습니다. 다만 제대로 된 설계하에 개발된 것이 아니였기에 본의 아니게 많은 분들의 사이트에 부담을 준다든지 1.0.5 이전에 존재했던 RSS 모듈의 버그로 인하여 원치 않는 글이 노...

XE 보안 취약점 긴급 패치 배포합니다. file [60] [2]

  • 2008-09-02
  • 조회 수 73875

INet Corp Security 연구소장이신 유동훈님(Xpl017Elz, x82)님께서 XE CSRF 보안 취약점 제보를 해주셨습니다. CSRF 라는 공격 방법으로 XE 관리자 세션을 악용할 수 있게 하는 취약점입니다. 이 방법은 1.0.5 이전에 다른 분께 제보를 받아서 관리자 세션을 악용할 수 있는 것을 모두 막아 놓았는데 제가 미처 알지 못하는 방법으로 관리자 세션을 악용할 수 있는 취...

liveXE 구경해보세요. :) file [57] [4]

  • 2008-07-31
  • 조회 수 102756

안녕하세요. 그 동안 많은 분들이 원하셨던 XE 로 만들어진 사이트/ 블로그만의 메타 사이트를 시험적으로 만들고 공개하였습니다. 물론 미리부터 열려 있었지만 몇가지 사항에 대해서 마무리를 하고 이제는 조금은 그럴싸하게 되어서 공지를 하게 되었습니다. liveXE 는 "XE로 만들어진 사이트 또는 블로그등의 컨텐츠를 RSS를 통해서 수집" 하게 됩니다. 즉 XE로 운영중인 ...




XE Login

OpenID Login