CVE-2021-26642 | XpressEngine 게시판 파일 업로드 취약점[2023-01/1]
[KISA] 취약점 정보 참조
CVE-2021-26642 | XpressEngine 게시판 파일 업로드 취약점
□ 개요
o (주)엑스이허브社의 XpressEngine 게시판에서 파일 검증이 미흡하여 발생하는 파일 업로드 취약점
취약점 종류
영향
심각도
CVSS점수
CVE ID
파일 업로드
임의 코드 실행
High
8.8
CVE-2021-26642
□ 설명
o XpressEngine 게시판에 이미지 파일을 업로드 할 때, 파일에 대한 검증이 미흡하여 스크립트 파일 업로드 가능한 취약점 (CVE-2021-26642)
o 원격의 공격자는 이 취약점을 이용하여 해당 게시판이 운용되고 있는 서버에서 임의 코드를 실행할 수 있음
□ 영향 받는 제품 및 버전
제품명
영향 받는 버전
환경
XE3
3.0.14
윈도우
□ 해결 방안
o 취약한 버전의 제품 이용자는 XE3 3.0.14 이상 버전으로 업데이트 실시
□ 참고 사이트
[1] https://github.com/xpressengine/xpressengine/issues/1366
□ 기타
o 해당 취약점은 KrCERT 보호나라 홈페이지를 통해 김도현 님께서 제공해주셨습니다.
□ 작성 : [KISA] 침해사고분석단 취약점분석팀
출처 : KISA 바로가기
PreviousCVE-2021-26644 | Mangboard 게시판 SQL-Injection 취약점[2023-01/1]Next[2022] Vulnerability-Inofmations
Last updated