|
[CVE-2018-17784] SugarCRM XSS 침해사고분석팀 2021.03.26 |
|
|
SugarCRM의 SugarCRM에 XSS(Cross Site Scripting) 취약점이 존재합니다.
SugarCRM은 세계 최대의 오픈소스 CRM(고객 관계 관리) 소프트웨어로, 고객 지원 조직을 운영하고 고객 정보 데이터베이스를 운영하는 등의 비즈니스에서 사용하는 응용 프로그램입니다.
해당 취약점은/build/io/io.swf경로에서 해당 플래시 파일의 액션 스크립트의 yid 파라미터의 값을 제대로 검증하지 않아 발생합니다.
취약점 설명
NVD - CVE-2018-17784 CVSS v2.0 Severity and Metrics: Base Score: 5.0 MEDIUM
[그림1. NVD 내역]
취약점 분석
해당 취약점은 /build/io/io.swf 경로에서 발생합니다.
[그림2. yid 파라미터]
io.swf 플래시 파일의 액션 스크립트에 yid파라미터가 별도의 검사없이 사용되어 악의적인 스크립트를 삽입해 공격할 수 있습니다.
취약한 버전은 SugarCRM 6.5.0부터 6.5.26으로 취약점이 해결되지 않은 채 프로그램 배포가 중단되었으므로, 해당 프로그램 사용을 중지합니다.
공격 분석
CVE-2018-17784의 공격 패킷은 다음과 같습니다. [그림3. 공격 패킷]
공격 성공 시, 임의의 코드가 실행될 수 있습니다.
취약점 대응 방안
1. 최신 버전 사용 취약점이 해결되지 않은 채 프로그램 배포가 중단되었으므로, 해당 프로그램 사용을 중지합니다.
2. WINS Sniper 제품군 대응 방안
[5380] SugarCRM io.swf yid XSS
|
