CVE-2021-26642 | XpressEngine 게시판 파일 업로드 취약점[2023-01/1]

[KISA] 취약점 정보 참조

CVE-2021-26642 | XpressEngine 게시판 파일 업로드 취약점

□ 개요

o (주)엑스이허브社의 XpressEngine 게시판에서 파일 검증이 미흡하여 발생하는 파일 업로드 취약점

취약점 종류영향심각도CVSS점수CVE ID

파일 업로드

임의 코드 실행

High

8.8

CVE-2021-26642

□ 설명

o XpressEngine 게시판에 이미지 파일을 업로드 할 때, 파일에 대한 검증이 미흡하여 스크립트 파일 업로드 가능한 취약점 (CVE-2021-26642)

o 원격의 공격자는 이 취약점을 이용하여 해당 게시판이 운용되고 있는 서버에서 임의 코드를 실행할 수 있음

□ 영향 받는 제품 및 버전

제품명영향 받는 버전환경

XE3

3.0.14

윈도우

□ 해결 방안

o 취약한 버전의 제품 이용자는 XE3 3.0.14 이상 버전으로 업데이트 실시

□ 참고 사이트

[1] https://github.com/xpressengine/xpressengine/issues/1366

□ 기타

o 해당 취약점은 KrCERT 보호나라 홈페이지를 통해 김도현 님께서 제공해주셨습니다.

□ 작성 : [KISA] 침해사고분석단 취약점분석팀

Last updated