전체상품목록 바로가기

본문 바로가기



현재 위치
  1. 게시판
  2. 뉴스/이벤트

뉴스/이벤트

뉴스와 이벤트입니다.

게시판 상세
제목 다음 카페·블로그 XSS 보안 취약점 발견!
작성자 관리자 (ip:)
  • 평점 0점  
  • 작성일 2013-02-26 11:13:53
  • 추천 추천하기
  • 조회수 1327

다음 카페·블로그 XSS 보안 취약점 발견!

입력날짜 : 2013-02-25 14:20

트위터 보내기 페이스북 보내기 미투데이 보내기 싸이월드 공감 보내기 다음 요즘 보내기 구글 보내기

HTML 태그에 대한 필터링 되지 않아 발생...다음 “신속히 조치중”


[보안뉴스 김태형] 국내 대형 포털사이트인 다음의 카페·블로그에서 XSS(Cross Site Scripting) 보안 취약점이 발견되어 해당 사용자들의 주의가 필요하다.


이번에 발견된 취약점은 HTML 태그에 대한 필터링이 제대로 이루어지지 않아 발생하는 취약점으로 해당 서비스 사용자는 CSRF, 악성코드 배포, 하이재킹 공격 등 2, 3차 피해를 입을 수 있어 각별히 주의해야 한다.


이번 보안 취약점을 발견한 국제정보보안교육센터(i2sec) 황도경 씨는 “이번에 발견한 XSS취약점은 HTML 태그에 대한 적절한 필터링이 이뤄지지 않아 발생하는 취약점으로 상황에 따라 CSRF, 하이재킹, 악성코드 배포로 이어질 수 있어 주의해야 한다”면서 “현재 다음 측에 이러한 취약점 내용을 전달한 상황”이라고 설명했다.


이어서 그는 “다음은 소규모 사이트가 아닌 대형 포털 사이트이기에 많은 사람들이 회원으로 가입돼 있고 이용자들 또한 매우 많다. 이에 경각심을 갖고 빠른 대응 조치를 취해야 한다고 생각한다”고 덧붙였다.


이번 다음의 XSS 취약점을 살펴보면 아래와 같다.



위의 그림처럼 해당 스크립트를 입력한 후 게시물을 등록할 수 있다. 그런 다음 사용자가 블로그를 방문하거나 카페의 게시물을 읽게 되면 브라우저에서 해당 스크립트가 정상적으로 동작되는 것을 확인할 수 있다.



▲ Explorer 9 ▲ Chrome 24


▲ Opera 12


국제정보보안교육센터 측은 “이번 취약점의 해결방안으로는 사용자의 우회 공격이 가능한 태그를 금지하고 다음 측에서 제공하는 에디터를 통해서만 콘텐츠를 링크할 수 있도록 설정하는 방법 등으로 보안을 강화할 수 있다”고 설명했다.


현재 다음커뮤니케이션 측에 이와 같은 취약점 내용이 전달된 상황이다. 다음 측은 해당 취약점에 대한 패치 작업을 진행 중인 것으로 알려졌다. 이에 사용자들은 다음 카페나 블로그의 게시물 클릭을 주의하고, 팝업 차단 설정 등을 통해 보안에 각별히 신경써야 할 것으로 보인다.


이와 관련 다음커뮤니케이션 측은 “해당 사항에 대해 현재 보안기술팀에서 점검을 하고 있으며 오늘 중으로 모든 보안조치를 완료할 예정이다. 추후에도 이러한 보안 취약점에 대해서는 조속한 조치를 통해 이용자들의 불편이 없도록 최선을 다할 것”이라고 말했다.

[김태형 기자(boan@boannews.com)]


<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>

첨부파일
비밀번호 수정 및 삭제하려면 비밀번호를 입력하세요.
관리자게시 게시안함 스팸신고 스팸해제 목록 삭제 수정 답변
댓글 수정

비밀번호 :

수정 취소

/ byte

비밀번호 : 확인 취소


장바구니 0

맨위로