보안정보

[CVE-2018-17784] SugarCRM XSS

침해사고분석팀 2021.03.26

 

SugarCRM의 SugarCRM에 XSS(Cross Site Scripting) 취약점이 존재합니다.

 

SugarCRM은 세계 최대의 오픈소스 CRM(고객 관계 관리) 소프트웨어로, 고객 지원 조직을 운영하고 고객 정보 데이터베이스를 운영하는 등의 비즈니스에서 사용하는 응용 프로그램입니다.

 

해당 취약점은/build/io/io.swf경로에서 해당 플래시 파일의 액션 스크립트의 yid 파라미터의 값을 제대로 검증하지 않아 발생합니다.

 

 

취약점 설명

 

NVD - CVE-2018-17784

CVSS v2.0 Severity and Metrics:

Base Score: 5.0 MEDIUM

 

 

[그림1. NVD 내역]

 

 

 

취약점 분석

 

해당 취약점은 /build/io/io.swf 경로에서 발생합니다.

 

 

 

[그림2. yid 파라미터]

 

 

io.swf 플래시 파일의 액션 스크립트에 yid파라미터가 별도의 검사없이 사용되어 악의적인 스크립트를 삽입해 공격할 수 있습니다.

 

취약한 버전은 SugarCRM 6.5.0부터 6.5.26으로 취약점이 해결되지 않은 채 프로그램 배포가 중단되었으므로, 해당 프로그램 사용을 중지합니다.

 

 

 

공격 분석

 

CVE-2018-17784의 공격 패킷은 다음과 같습니다.

[그림3. 공격 패킷]

 

 

공격 성공 시, 임의의 코드가 실행될 수 있습니다.

 

 

취약점 대응 방안

 

1. 최신 버전 사용

취약점이 해결되지 않은 채 프로그램 배포가 중단되었으므로, 해당 프로그램 사용을 중지합니다.

 

 

2. WINS Sniper 제품군 대응 방안

 

[5380] SugarCRM io.swf yid XSS