• 목록
  • 아래로
  • 위로
  • 11
  • title: 황금 서버 (30일)humit
  • 조회 수 168

현재 업데이트가 더이상 되고 있지 않는 제로보드의 위험성에 대해서 찍은 영상입니다. 제가 만든 사이트에서 해킹 시연을 하였습니다.

자막으로 해당하는 설명을 간략하게 달아놓았습니다.

 

 

서버 세팅
00:08 제로보드4 설치
01:00 제로보드 그룹 추가
01:20 게시판 생성
02:30 게시글 작성

 

해킹 시연
04:26 해킹 시연 시작
05:03 취약점 체크
05:12 전체 게시판 id 가져오기
05:55 관리자 계정 정보 가져오기
07:55 관리자 권한 획득하기
08:23 웹쉘 업로드
08:29 DB 정보 가져오기
09:28 웹쉘 커맨드 실행

 

참고로 제로보드 뿐만이 아니라 XE나 그누보드와 같은 경우에도 최신 버전으로 업데이트를 하지 않으면 이런 식으로 해킹을 당할 수 있습니다. 보통 패치가 된 코드가 올라오기 때문에 고쳐진 부분에서 취약점이 있는 것을 알고 그 부분으로 공격을 할 수 있기 때문입니다.

소스코드가 전부 공개가 되어 있기 때문에 패치가 되지 않은 새로운 취약점을 좀 더 쉽게 발견할 수도 있습니다. 비유하자면 도둑이 특정한 금고를 털려고 할 때 해당 건물의 보안 시스템에 대한 정보를 가지고 있는 것과 가지고 있지 않는 것의 차이라고 보시면 될 것 같습니다.

 

특히 웹쉘이 업로드가 된 이후에는 그 사이트는 완전히 해커의 것이 되었다고 생각하셔도 됩니다. (새 서버에서는 모르겠지만 여기의 구서버의 경우에는 Suhosin 모듈이 있어서 웹쉘이 실행되지는 않습니다.)

작성자
title: 황금 서버 (30일)humit 119 Lv. (0%) 1148760/115200000EXP

Study For Us Hosting 1기 모니터링 관리자 (16.12.01 ~ 17.01.08.)

C++, Python, PHP를 주로 사용하며 알고리즘, DL, 해킹 쪽에 관심이 있습니다.

휴학생입니다.

티스토리 블로그 : http://humit.tistory.com/

카카오톡 봇 : http://pf.kakao.com/_Efrbu/chat

지식인 프로필 : https://kin.naver.com/profile/jhjang1005

댓글 11

마스터
profile image
수호신이 계륵 같은 존재입니다.
안정성은 확 높여주지만 속도도 확 떨어뜨려주거든요.
comment menu
2016.12.31. 18:18

신고

"마스터님의 댓글"

이 댓글을 신고 하시겠습니까?

title: 황금 서버 (30일)humit 작성자 → 마스터
profile image
그래도 안전하게 코딩을 할 자신이 없다면 켜 놓는 것이 좋을 것 같아요... 서버가 한 번 뚫리면 그 서버를 이용해서 해킹을 하는 경우도 있으니까요....
comment menu
2016.12.31. 23:01

신고

"humit님의 댓글"

이 댓글을 신고 하시겠습니까?

마스터 → humit
profile image
그나저나 동영상은 탈탈 털리네요.
comment menu
2016.12.31. 23:33

신고

"마스터님의 댓글"

이 댓글을 신고 하시겠습니까?

title: 황금 서버 (30일)humit 작성자 → 마스터
profile image
물론 직접 취약한 부분의 소스코드를 고친다면 괜찮겠지만 그냥 사이트에 올라와 있는 파일을 쓰면 저렇게 많이 털릴 수 있습니다 ㅎㅎ... 이 밖에도 다른 취약점도 많습니다.... XSS라던가...
comment menu
2016.12.31. 23:50

신고

"humit님의 댓글"

이 댓글을 신고 하시겠습니까?

Kogag
profile image
과거 뽐뿌같은 대형사이트가 제로보드 구형을 쓰는걸보고 걱정했는데 역시나 털리더라구요 ㅋㅋ 워드프레스쪽은 보안은 어떤가요?
comment menu
2016.12.31. 22:07

신고

"Kogag님의 댓글"

이 댓글을 신고 하시겠습니까?

마스터 → Kogag
profile image
워드프레스는 항상 업데이트를 제공하기 때문에 쉽게 뚫리지는 않죠.
comment menu
2016.12.31. 22:35

신고

"마스터님의 댓글"

이 댓글을 신고 하시겠습니까?

Kogag → 마스터
profile image
워드프레스는 자동업데이트인가요? 아니면 xe처럼 좀 번거로운 과정을 거쳐서 업데이트인가요?
comment menu
2016.12.31. 23:29

신고

"Kogag님의 댓글"

이 댓글을 신고 하시겠습니까?

마스터 → Kogag
profile image
워드프레스는 자동 업데이트입니다.
comment menu
2016.12.31. 23:42

신고

"마스터님의 댓글"

이 댓글을 신고 하시겠습니까?

Kogag → 마스터
profile image
와 기왕 배우는김에 워드프레스를 배우는게 났겠는데요;;
comment menu
2017.01.01. 00:09

신고

"Kogag님의 댓글"

이 댓글을 신고 하시겠습니까?

title: 황금 서버 (30일)humit 작성자 → Kogag
profile image
업데이트만 꾸준히 해주신다면 보안 문제는 생각하지 않으셔도 괜찮습니다.
comment menu
2016.12.31. 23:01

신고

"humit님의 댓글"

이 댓글을 신고 하시겠습니까?

Kogag → humit
profile image
감사합니다 좋은정보를 얻고가네요
comment menu
2016.12.31. 23:29

신고

"Kogag님의 댓글"

이 댓글을 신고 하시겠습니까?

권한이 없습니다.
번호 제목 글쓴이 날짜 조회 수
공지 [작업 완료] 설 명절 맞이 서버 업데이트 안내 3 마스터 마스터 24.02.11.17:21 1045
공지 [중요] 호스팅 만료와 관련하여 일부 수칙이 변경됩니다. 4 마스터 마스터 23.01.14.02:23 4716
공지 낚시성 불법도박 홍보 게시글을 주의하세요. 9 image 네모 네모 22.08.09.18:13 482
공지 슬기로운 포인트 벌이를 하는 법 (22.10.11 업데이트) 64 네모 네모 18.06.17.20:25 15392
3026 포인트의 늪 13 image Nginx Nginx 18.10.15.16:21 167
3025 네이버신을 믿으세요! 네신!! image Nginx Nginx 18.11.24.15:29 167
3024 티스토리가 정신을 차린 것일지도...?? 15 humit title: 황금 서버 (30일)humit 18.12.26.23:56 167
3023 저는 HTML을 접한지가 생각보다 오래 되었습니다. 7 국내산라이츄 국내산라이츄 19.05.09.10:30 167
3022 제 블로그를 다른 호스팅으로 옮겼습니다 12 MYIG 20.06.16.08:05 167
3021 포인트 복권 긁었는데 꽝 되었네요 5 하이빅스비 하이빅스비 22.12.19.15:31 167
3020 혹시 라라벨 공부하려고 하는데.. 워시퍼 24.04.18.11:14 167
업데이트를 하지 않는(더 이상 업데이트가 되지 않는) CMS의 위험성 11 humit title: 황금 서버 (30일)humit 16.12.31.14:22 168
3018 Wallpaper Engine 이거 새롭네요. 2 하루살이 title: 황금 서버 (30일)하루살이 17.01.07.16:21 168
3017 이런 도메인도 있네요 11 image title: 은메달도다 17.01.20.00:52 168
3016 으... 요즘엔 피곤해 죽겠네요. 3 NoYeah NoYeah 17.03.23.11:00 168
3015 오눌 운이 엄청나군요 5 image Kongjak Kongjak 17.05.19.22:41 168
3014 이어폰이 미쳐 돌아가는 이유를 알겠습니다. 2 국내산라이츄 국내산라이츄 17.08.16.14:05 168
3013 드디어 내일 출발인데... 16 국내산라이츄 국내산라이츄 17.08.20.21:47 168
3012 용아를 빨았습니다. 7 image 국내산라이츄 국내산라이츄 17.09.12.00:40 168
3011 요번주만 지나면 추석... 12 핫슈 17.09.25.23:31 168
3010 개인적으로 가위바위보는 정말 쉬운 것 같네요. 5 Seia Seia 17.11.10.00:24 168
3009 한국에도 이런 개발자분들이 있어야 할 텐디요... ㅠ 4 image Seia Seia 17.11.24.00:59 168
3008 미디어위키 스포어에 설치하는중에 오류 3 image 260578 260578 17.11.28.22:47 168
3007 감기 조심하세요!! 6 αGO 17.12.04.22:07 168