[CVE-2020-10963] FrozenNode Laravel File Upload 침해사고분석팀 2020.12.18 |
|
Laravel Administrator에 임의 파일 업로드 취약점이 존재합니다.
취약점 설명
NVD - CVE-2020-10963 CVSS v2.0 Severity and Metrics: Base Score: 6.5 MEDIUM
[그림1. NVD 내역]
취약점 분석
[그림2. php 업로드 시도] (출처 : https://xavibel.com/2020/03/23/unrestricted-file-upload-in-frozennode-laravel-administrator/) php 파일을 업로드 하려고 하는 경우, 잘못된 확장자라는 오류가 발생하게 됩니다.
[그림3. Error Message]
원격의 공격자는 파일 이름 확장자를 .php로 변경합니다.
[그림4. 공지사항]
공격 분석 및 테스트
CVE-2020-10963의 공격 패킷은 다음과 같습니다.
[그림5. 공격 패킷]
취약점 대응 방안
1. WINS Sniper 제품군 대응 방안
FrozenNode Laravel Administrator image File Upload
|