CVE-2021-26642 | XpressEngine 게시판 파일 업로드 취약점[2023-01/1]
[KISA] 취약점 정보 참조
CVE-2021-26642 | XpressEngine 게시판 파일 업로드 취약점
□ 개요
o (주)엑스이허브社의 XpressEngine 게시판에서 파일 검증이 미흡하여 발생하는 파일 업로드 취약점
취약점 종류 | 영향 | 심각도 | CVSS점수 | CVE ID |
---|---|---|---|---|
파일 업로드 | 임의 코드 실행 | High | 8.8 | CVE-2021-26642 |
□ 설명
o XpressEngine 게시판에 이미지 파일을 업로드 할 때, 파일에 대한 검증이 미흡하여 스크립트 파일 업로드 가능한 취약점 (CVE-2021-26642)
o 원격의 공격자는 이 취약점을 이용하여 해당 게시판이 운용되고 있는 서버에서 임의 코드를 실행할 수 있음
□ 영향 받는 제품 및 버전
제품명 | 영향 받는 버전 | 환경 |
---|---|---|
XE3 | 3.0.14 | 윈도우 |
□ 해결 방안
o 취약한 버전의 제품 이용자는 XE3 3.0.14 이상 버전으로 업데이트 실시
□ 참고 사이트
[1] https://github.com/xpressengine/xpressengine/issues/1366
□ 기타
o 해당 취약점은 KrCERT 보호나라 홈페이지를 통해 김도현 님께서 제공해주셨습니다.
□ 작성 : [KISA] 침해사고분석단 취약점분석팀
출처 : KISA 바로가기
PreviousCVE-2021-26644 | Mangboard 게시판 SQL-Injection 취약점[2023-01/1]Next[2022] Vulnerability-Inofmations
Last updated