htaccess 파일 업로드로 인한 보안 버그 패치 > 기술자료 | 해피정닷컴

htaccess 파일 업로드로 인한 보안 버그 패치 > 기술자료

본문 바로가기

사이트 내 전체검색

htaccess 파일 업로드로 인한 보안 버그 패치 > 기술자료

제로보드 htaccess 파일 업로드로 인한 보안 버그 패치

페이지 정보


본문

아래는 제로보드 홈페이지에 등록된 공지사항입니다.
----------------------------------------------------------------------------------------------------------------

제로보드에서 .htaccess 파일 업로드를 통한 보안버그에 대해 패치를 하였습니다.
KISA에서 예전에 알려주신 것이였는데 제가 이미 패치를 한 줄 알고 있다가 다시 연락을 받고 부랴 부랴 패치하게 되었습니다.
버그 관리 소홀에 대해서 진심으로 죄송하다는 말씀드리겠습니다.
write_ok.php 파일에서 첨부파일 1, 2에 대해 파일이름의 제일 앞에 . (점, dot)이 있는지에 대해서만 체크하였기에 별도의 패치레벨을 올리지 않았습니다.

=== write_ok.php ===

211번째줄
if(substr($s_file_name1,0,1)=='.'||eregi("\.inc",$s_file_name1)||eregi("\.phtm",$s_file_name1)||eregi("\.htm",$s_file_name1)||eregi("\.shtm",$s_file_name1)||eregi("\.ztx",$s_file_name1)||eregi("\.php",$s_file_name1)||eregi("\.dot",$s_file_name1)||eregi("\.asp",$s_file_name1)||eregi("\.cgi",$s_file_name1)||eregi("\.pl",$s_file_name1)) Error("Html, PHP 관련파일은 업로드할수 없습니다");

252번째줄
if(substr($s_file_name2,0,1)=='.'||eregi("\.inc",$s_file_name2)||eregi("\.pht",$s_file_name2)||eregi("\.htm",$s_file_name2)||eregi("\.shtml",$s_file_name2)||eregi("\.ztx",$s_file_name2)||eregi("\.php",$s_file_name2)||eregi("\.dot",$s_file_name1)||eregi("\.asp",$s_file_name2)||eregi("\.cgi",$s_file_name2)||eregi("\.pl",$s_file_name2))

와 같이 211, 252번째라인의 제일 앞에 파일이름을 검사하여 . 으로 시작하는 일반적이지 않은 모든 파일에 대해서 업로드 금지를 하도록 하였습니다.

기존에 사용하시던 분은 아래 제로보드 패치파일을 다운로드 받아서 덮어쓰시거나 위 211, 252번째 줄을 수정하시면 됩니다.

패치파일 다운로드 : http://www.nzeo.com/bbs/zboard.php?id=cgi_download2&no=54

앞으로는 KISA의 도움을 얻어 보안버그가 알려지면 바로 바로 수정하도록 하겠습니다.


ps. 제로보드4의 경우 현재 유지관리만 되고 있는데 제로보드의 새버젼인 zb5(가칭)과 별도로 발전시켜나가기 위해서 준비중입니다.
    여건이 갖추어지면 다시 공지하도록 하겠습니다.

늘 감사합니다.

댓글목록

등록된 댓글이 없습니다.


Total 2,640건 124 페이지
  • RSS
기술자료 목록
180
일반   16433  2006-12-13 11:34 ~ 2011-02-24 00:00  
179
JavaScript   20399  2006-12-11 22:10  
열람
제로보드   18291  2006-12-11 18:22  
177
제로보드   16471  2006-11-28 11:28  
176
WindowsServer   26983  2006-11-27 23:41 ~ 2009-03-25 00:00  
175
MSSQL   21567  2006-11-23 17:07  
174
그누보드   17228  2006-11-08 21:44 ~ 2020-10-07 18:49  
173
JavaScript   23054  2006-11-08 21:33 ~ 2018-04-12 17:28  
172
etc쇼핑몰   13138  2006-11-07 23:41  
171
PHP   27694  2006-11-04 07:22 ~ 2020-10-05 12:20  
170
전자결제   14413  2006-11-02 23:46 ~ 2007-07-02 00:00  
169
PHP   24083  2006-10-28 11:21 ~ 2018-04-10 04:32  
168
ClassicASP   14039  2006-10-26 00:42 ~ 2016-08-30 00:00  
167
HTML   20582  2006-10-16 17:54 ~ 2014-09-24 00:00  
166
PHP   21243  2006-09-30 18:43 ~ 2019-02-19 16:29  
165
일반   15340  2006-09-21 11:22  
164
WindowsServer   14561  2006-09-12 15:26 ~ 2006-09-13 00:00  
163
HTML   42501  2006-09-07 17:19  
162
JavaScript   19290  2006-08-17 14:56 ~ 2016-09-21 00:00  
161
MySQL   13124  2006-08-09 20:33  

검색

해피정닷컴 정보

회사소개 회사연혁 협력사 오시는길 서비스 이용약관 개인정보 처리방침

회사명: 해피정닷컴   대표: 정창용   전화: 070-7600-3500   팩스: 042-670-8272
주소: (34368) 대전시 대덕구 대화로 160 대전산업용재유통단지 1동 222호
개인정보보호책임자: 정창용   사업자번호: 119-05-36414
통신판매업신고: 제2024-대전대덕-0405호 [사업자등록확인]  
Copyright 2001~2024 해피정닷컴. All Rights Reserved.