워드프레스 DOM XSS 취약점 발견
워드프레스에서 DOM(Document Object Model) XSS 취약점이 발견되었습니다. 해당 취약점은 Genericons 아이콘 폰트 패키지 내의 'example.html' 파일에 존재합니다. 이 파일은 워드프레스의 기본 테마인 Twentyfifteen와 백만 이상의 실사용자를 보유하고 있는 유명 JetPack 플러그인에도 내장되어 있습니다.
확인 결과, 해당 example.html 파일은 DOM XSS 취약점이 존재하는 구 버전의 jQuery를 사용하는 것으로 밝혀졌습니다. DOM(Document Object Model) 기반의 XSS 공격은 브라우저 내에서 악성 자바 스크립트 코드를 실행시키기 위해 사용자가 악성 링크를 클릭하도록 유도합니다. 공격자는 이러한 공격 방법을 사용해 사용자가 관리자 권한으로 로그인 중일 경우, 관리자 권한을 탈취할 수 있습니다.
※ POC
※ 패치 방법
불필요한 /genericons/example.html 파일을 삭제하거나 워드프레스 4.2.2 (https://wordpress.org/download/)를 설치합니다.
참고 :
https://blog.sucuri.net/2015/05/jetpack-and-twentyfifteen-vulnerable-to-dom-based-xss.html
https://wordpress.org/news/2015/05/wordpress-4-2-2/
[해외보안동향] VENOM, 가상 플로피 드라이브 코드의 보안 취약점 주의 (0) | 2015.05.15 |
---|---|
[해외보안동향] GPU기반의 루트킷(Rootkit) 악성코드와 키로거(Keylogger)의 POC 발표 (0) | 2015.05.11 |
[해외보안동향] 마스터 부트 레코드를 파괴하는 새로운 멀웨어 ‘롬버틱 Rombertik’ (0) | 2015.05.07 |
[해외보안동향]MySQL의 SSL/TLS 연결을 다운그레이드시키는 취약점 발견 (0) | 2015.05.06 |
[해외보안동향] 워드프레스, 2개의 XSS 취약점 잇달아 발견 (0) | 2015.04.29 |
댓글 영역