주간 베스트 월간 베스트 3개월 베스트 베스트 게시물
꽃배달 한국, 중국 전지역배송

[보안패치] 그누보드 4.36.23

CHOSUN | 2013.07.23 16:05:56 댓글: 0 조회: 1943 추천: 0
분류공개소스 https://life.moyiza.kr/itstudy/1977566


4.36.23 (2013.07.11) 
    :  embed 태그의 allowscriptaccess 속성을 이용한 XSS 취약점 해결 (i2sec 최호성님께서 알려 주셨습니다.) 
        AllowScriptAccess 의 값 always 를 제거하고 never 로 적용하여 플래시에서 스크립트가 실행되지 않도록 합니다.
        
        lib/common.lib.php 에서 conv_content() 함수의 내용 중 

        //$content = preg_replace("/(sc)(ript)/i", "sc$2", $content); 
        ... 
        // 플래시의 액션스크립트와 자바스크립트의 연동을 차단하여 악의적인 사이트로의 이동을 막는다. 
        // value="always" 를 value="never" 로, allowScriptaccess="always" 를 allowScriptaccess="never" 로 변환하는데 목적이 있다. 
        //$content = preg_replace("/((?<=\<param|\<embed)[^>]+)(\s*=\s*[\'\"]?)always([\'\"]?)([^>]+(?=\>))/i", "$1$2never$3$4", $content); 
        // allowscript 속성의 param 태그를 삭제한다. 
        $content = preg_replace("#(<param.*?allowscript[^>]+>)(<\/param>)?#i", "", $content); 
        // embed 태그의 allowscript 속성을 삭제한다. 
        $content = preg_replace("#(<embed.*?)(allowscriptaccess[^\s\>]+)#i", "$1", $content); 
        // object 태그에 allowscript 의 값을 never 로 하여 태그를 추가한다. 
        $content = preg_replace("#(<object[^>]+>)#i", "$1<param name=\"allowscriptaccess\" value=\"never\">", $content); 
        // embed 태그에 allowscrpt 값을 never 로 하여 속성을 추가한다. 
        $content = preg_replace("#(<embed[^>]+)#i", "$1 allowscriptaccess=\"never\"", $content);



추천 (0) 선물 (0명)
IP: ♡.204.♡.47
3,006 개의 글이 있습니다.
제목 글쓴이 날짜 조회
관리자
2003-09-20
11719
관리자
2003-09-20
11263
관리자
2003-09-20
20324
지구인
2010-08-27
19185
지구인
2009-09-07
13474
SOLIDH
2010-01-29
15468
엔죠라이프
2004-10-07
16576
CHOSUN
2014-01-11
2441
CHOSUN
2014-01-07
2597
CHOSUN
2014-01-07
2383
CHOSUN
2014-01-07
2050
CHOSUN
2014-01-07
1793
CHOSUN
2014-01-07
1612
CHOSUN
2014-01-07
1178
즐거운개굴
2013-09-29
3002
hmily1129
2013-09-03
4910
hmily1129
2013-08-29
5370
hmily1129
2013-08-26
4793
hmily1129
2013-08-25
3636
hmily1129
2013-08-24
4165
hmily1129
2013-08-23
4323
hmily1129
2013-08-23
3597
hmily1129
2013-08-22
1888
hmily1129
2013-08-10
1625
hmily1129
2013-08-05
2154
hmily1129
2013-08-05
2092
hmily1129
2013-07-30
1470
CHOSUN
2013-07-23
1943
모이자 모바일