워드프레스, 원격으로 어드민 패스워드를 수정하는 취약점

전세계적으로 블로그툴로써 워드프레스가 많이 쓰입니다. 각 나라별로 번역도 활발히 이루어지고 다양한 플러그인과 테마들이 있죠. 국내에서야 텍스트큐브가 가장 많이 쓰이지만, 솔직히 워드프레스가 조금 더 나은 것 같습니다. 전 DB 변환이 귀찮아서 워드프레스도, GR 블로그도 쓰다가 그만뒀지요. 원래부터 태터툴즈를 써왔거든요.

그런데 전세계적으로 많이 쓰이는 워드프레스에 보안취약점이 생겼습니다. 원격으로 어드민 패스워드를 수정할 수 있는 취약점입니다. 이미 실행코드도 공개되었습니다. 이 취약점은 2.8.3 이하의 버전에서 적용됩니다.

아래는 이 취약점을 이용하여 구글에서 검색한 임의의 블로그를 공격한 모습입니다.

사용자 삽입 이미지
공개된 실행코드를 적용한 이런 페이지가 나와서 패스워드를 수정할 수 있게 됩니다.

이 취약점은 얼마 전 공개된 2.8.4 버전에서 패치되었습니다. 아마 이 취약점을 패치하는 게 2.8.4 버전의 주 목적이 아니었나 싶네요. 그런데 둘러보니 의외로 업그레이드를 안 한 블로그가 정말 많더군요. 혹시 주위에 워드프레스를 쓰는 분이 있다면 꼭 이 사실을 알려주시기 바랍니다.

자신의 소중한 블로그를 스스로 지켜야 하지요.

Similar Posts

  • 세미콜론을 이용한 IIS 0-day 는 관리자의 실수?

    얼마 전부터 커뮤니티나 보안 블로그 등에 올라오는 제로데이가 있습니다. IIS 에서 업로드 필터를 우회하여 asp, php 같은 파일들을 올리는 취약점입니다. 아래 글에 자세하게 설명되어 있네요. MS IIS 파일 확장자 처리오류 취약점 주의 :: http://hacked.tistory.com/438 그리고 어제 MS 에서 이에 대해 글을 올렸네요.  Results of Investigation into Holiday IIS Claim :: http://blogs.technet.com/msrc/archive/2009/12/29/results-of-investigation-into-holiday-iis-claim.aspx 한 마디로 말하면, 자신들은…

  • 까막눈의 보안소식. 2010년 6월 4주차

    제로데이 마켓에 대한 몇 가지 질문/답변 http://beist.org/new_ver_board/read.html?table=new_freeboard&uid=1962 제로데이 마켓에 대한 @beist 님의 문답입니다. beist 님을 만나뵈니 취약점 찾기를 권장하시네요. 요거 때문인가요? ㅋ 작년이었던가요? 제로데이 하나가 $50,000에 거래된 적이 있었죠. 물론 모두가 이렇게 거래되는 게 아니겠지만, 그렇더라도 매력이 있는 시장입니다. 한국의 보안 산업에 있어서 이쪽은 블루오션이겠네요. 국내 압축 유틸리티 ZIP 파일 포멧 핸들링 취약성 http://hkpco.kr/advisory/zip/ @hkpco…

  • [KUCIS Project] 취약점을 찾기 위한 fuzzing 기술의 구현

    Articles에 문서를 업데이트 했습니다.2010년도 KUCIS 프로젝트로서 공부한 Fuzzing에 대한 보고서입니다. 입문서 수준이라서 민망하지만, Fuzzing에 대한 국내 자료가 별로 없기 때문에 공부 시작하시는 분들께 자그마한 도움이 되었으면 되었으면 합니다.내년 프로젝트는 기존에 했던 파일 완전삭제 또는 파일 복구, Windows 루트킷, Fuzzing 중의 하나를 했으면 좋겠는데, 내년 회장이 어떤 결정을 할지… 매년 새로운 걸 하다보니 참 힘드네요. 자료…

  • Directory Traversal in Apache2

    Directory Traversal 란? 2010년에 발표된 OWASP Top10[^1]에서 A6번으로 “보안상 잘못된 구성”이라는 항목이 있습니다. 이 항목에는 서버환경 구성, OS 및 애플리케이션 업데이트 여부, 기타 설정 등이 포함됩니다. 그 중의 하나가 “Directory Traversal”입니다. 이 취약점은 공격자가 서버의 경로를 거슬러 올라가면서 관리자가 유저에게 보일 생각이 없는 파일이나 디렉토리를 열람/실행하는 것을 말하지요. [그림1] Directory Traversal Linux 상에서 Apache2 웹서버를…

  • Adobe 0-day 취약점을 이용한 Mass Injections (via Websense)

    지난 6월 5일에 발견된 Adobe 0-day 취약점이 공식패치가 나왔는데도 여전히 이슈로 회자되고 있습니다. 각종 보안 매체에서 소식을 전하고 대응방법도 알려주고 공식패치 소식까지 알려줬지요. 리눅스 사용자를 위한 대응방법을 안 알려줘서 아쉬웠지만요. Adobe Flash Player/Acrobat/Reader 신규 취약점 주의 :: http://www.krcert.or.kr/secureNoticeView.do?num=419&seq=-1 그리고 또 다른 보안 매체에서는 이 취약점을 이용하여 어떤 공격이 가능한지 발표되었습니다. 그 중의 한 매체가 Websense…

  • SPYKIDS OWNZ YOUR SYSTEM, 제로보드4 속수무책으로 당하다.

    Zone-h.kr에서는 국내의 해킹된 사이트를 알려줍니다. 그런데 오늘따라 유난히 많은 사이트들이 해킹되었습니다. 최근에 잠잠하던 거랑 비교해서 이례적인데요. 현재 시각 11시 6분… 22개의 해킹된 사이트 중 20개의 사이트가 브라질의 SPYKIDS라는 팀에 의해 해킹되었습니다. 이들 사이트는 제로보드4를 사용중입니다. 아무래도 SPYKIDS 팀은 제로보드4를 집중적으로 노린 것 같네요. 이미 예전부터 제로보드4는 보안상 취약점이 많은 것으로 알려졌는데 아직 많은 사이트들이 이…

0 Comments

  1. 어드민 패스워드를 수정할 수 있는것이 아니라, 리셋하는 메세지를 발생시키는 것으로 알고 있습니다.

    [FullDisclose]에 공개된 내용중, 일부를 발췌하면 이렇게 되어있습니다.

    첫번째 이메일에서는

    “V. BUSINESS IMPACT
    ————————-
    An attacker could exploit this vulnerability to compromise the admin account of any wordpress/wordpress-mu <= 2.8.3" 이렇게 발표했다가, 바로 아래와 같이 수정하여 발표하였습니다. "V. BUSINESS IMPACT ------------------------- An attacker could exploit this vulnerability to reset the admin account of any wordpress/wordpress-mu <= 2.8.3" 즉, compromise 가 reset 으로 수정되어 발표한 것입니다. 실행코드를 실행해봐도, 어드민 패스워드를 바로 획득하지는 못하였으며, 다만 어드민 패스워드를 리셋하는 이메일이 발송되었습니다. 결론적으로, 어드민 패스워드를 수정/획득할 수 있는것은 이닙니다 (원래의 genuine 어드민에게 패스워드 수정하라는 이메일이 발송됨). 님의 블로그 엔트리의 글에서는 마치 어드민 패스워드를 수정/획득 할 수 있는 것으로 기술하신것 같아서 댓글 남깁니다.

  2. 취약점 알려주셔서 감사합니다! 워드프레스가 중요한것이 아니라 자신의 정보를 보호하는것이 중요하다는 이야기가 매우 공감이 가네요.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다