(그누보드) lang 파라미터 보안 방법(이상접속자 차단)

페이지 정보

작성자 INJU 댓글 0건 조회 72회 작성일 26-02-21 13:01

본문

접속자 중 index.php?lang=../../../../../../../../tmp/index1 형식으로 사이트 접속 정보가 있어서 확인해보니 경로 탐색(Path Traversal) / 로컬 파일 인클루전(LFI) 공격 패턴처럼 보인다는 겁니다.
lang 파라미터에 대한 입력값 검증 및 필터링을 꼭 확인하시길 권장한다고 하여서 찾아보니 아래의 값을 추가하라고 하네요.

그누보드 기준으로 index.php 가장 상단에 아래의 값을 추가해주었습니다.
기존 php영역에 있다면 아래 값을 추가

<?php

    $lang = $_GET['lang'] ?? 'ko';
    if (!preg_match('/^[a-zA-Z0-9_-]+$/', $lang)) {
      die('잘못된 접근입니다.');
    }

?>

댓글목록

등록된 댓글이 없습니다.

Copyright 2019-2021 © 에티테마