테스트 사이트 - 개발 중인 베타 버전입니다

그누보드 sql injection 취약점??

카페24 페이지를 보다 아래와 같은 글을 봤는데 무슨 얘긴가요??
2번이 이해가 안되네요ㅡㅡ;


아래.
===================================================================================================
또한 그누보드 sql injection 취약점을 통한 해킹방지를 위해 아래 작업을 진행 해 주시기 바랍니다.

1. 리셀러관리자 > 고객관리 > 회원서비스관리 > 회원선택 > 웹방화벽 설정 > 사용함
   
   변수치환 공격을 막기 위해서 웹방화벽(Mod security)은 항상 '사용'으로 상태를 유지해 주십시오.

2. 그누보드 업로드 디렉토리에 php 실행 차단을 꼭 설정해 주십시오.

   php_value engine off 를 .htaccess 로 생성하여 그누보드가 설치된 디렉토리 내 data/file/ 에 추가합니다.
   (주의 : 파일 이름은 글자 그대로 .htaccess 이며, 확장자가 없습니다.)


   입력내용 => php_value engine off
   파일위치 => data/file/.htaccess

   설정이 어려우시다면 고객센터로 문의해 주십시오. 직접 설정해 드리겠습니다.

3. 그누보드 관리자 계정 모두 비번 15자(영,숫자 포함) 이상으로 변경해주시고, 관리자 권한을 가진 계정을 최소화 해주시기 바랍니다.

감사합니다.
=====================================================================================================

댓글 작성

댓글을 작성하시려면 로그인이 필요합니다.

로그인하기

댓글 11개

다른 작업중이라 그누보드 설치 계정을 보기가 힘든데 설치하신 그누버전이 최신인가요.
제 계정이 문제라서 그런건 아니고요, 24둘러보다 그누보드 글이 보이길래 무슨 내용인가 궁금해서요
구버전일수도 있을거같은데요?
2010년 12월 28일에 올라온 공지니까 구버젼 문제로 그러는거는 아닌거 같아요
http://reseller.cafe24.com/customer/customer_notice_detail.php?noticeIdx=403
커스터마이징이 된 그누 같은데 일좀 끝나면 좀 봐야겠네요.
좋은 정보 감사합니다.
http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=5507
이 패치를 반드시 적용해 주십시오.

data 디렉토리에서
find -name '*.php' 로 검색되는 php 파일을 모두 삭제하여 주십시오.
그럼 data/file/.htaccess <-- 이 파일은 안 만들어도 되는거예요??

p.s. data폴더안에 확장자 php를 가진 모든 파일을 삭제하란 말씀이시죠??
확장자가 asp인것도 있던데 이것도 지워도 되나요??
예전 작업해줬던 홈페이지 가보니까 data각 폴더안에 index.php이건 꼭 있네요;;
index.php 는 삭제하셔도 괜찮습니다.
asp 는 실행이 안되니 그냥 두셔도 될겁니다.
.htm .html 도 다 삭제하세요.
하시는게 좋죠
헛 코멘트 수정하는 사이에 글 남기셨네요;; 코멘트 수정된 내용도 봐주세요 ㅡㅡ'
답변감사합니다.(__)

게시글 목록

번호 제목
1717479
1717473
1717470
1717463
1717452
1717438
1717431
1717422
1717414
1717412
1717407
1717401
1717393
1717386
1717379
1717378
1717365
1717364
1717360
1717359
1717346
1717344
1717333
1717327
1717313
1717312
1717310
1717307
1717306
1717304