Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

PrestaShop 애드온 'Data Privacy Extended' 3.7.8 미만 버전 CSRF 취약점 발견

플러그인 이름: Data Privacy Extended(개인정보 보호법) – GDPR 모듈
취약점 명칭: "계정 삭제" 기능의 CSRF(교차 사이트 요청 위조)
영향받는 PrestaShop 버전: v1.6.0.4 ~ v1.7.6.0
취약한 버전: 3.7.8 미만
패치된 버전: 3.7.8
취약점 신고일: 2019년 6월 20일
취약점 패치일: 2019년 6월 25일

취약점 개요

Astra에서 한 PrestaShop 고객사에 대한 보안 감사를 진행하는 과정에서, Innovadeluxe가 개발한 PrestaShop 모듈 'Data Privacy Extended'에서 심각한 CSRF(Cross-Site Request Forgery, 교차 사이트 요청 위조) 취약점을 발견했습니다. 해당 모듈은 현재 2,500개 이상의 활성 설치를 보유하고 있습니다.

이 취약점으로 인해 인증되지 않은 공격자가 웹상의 악성 링크를 열도록 사용자를 유도하는 것만으로, 로그인된 PrestaShop 사용자의 계정을 임의로 삭제할 수 있었습니다.

Astra는 책임감 있는 보안 회사로서 취약점을 지체 없이 개발사에 보고했으며, Innovadeluxe 개발팀은 신속하게 대응하여 2019년 6월 25일 취약점이 수정된 버전 3.7.8을 출시했습니다.

취약점 상세 내용

Data Privacy Extended 모듈은 PrestaShop 웹사이트가 GDPR(일반 개인정보 보호법)을 준수하도록 돕는 모듈로 알려져 있습니다. 뉴스레터 구독 폼, 문의 폼, 회원가입 폼 등에 개인정보 처리 동의 기능을 추가해 주며, 주문에 대한 정상적인 송장이 존재하지 않는 경우 고객이 직접 계정을 삭제할 수 있는 기능도 제공합니다.

문제는 이 '계정 삭제' URL/API 엔드포인트가 CSRF에 노출되어 있었다는 점입니다. 이로 인해 해커는 로그인 중인 사용자가 악성 URL을 클릭하거나 악성 웹 페이지를 방문하기만 하면, 본인 의지와 무관하게 자신의 PrestaShop 계정이 삭제되도록 조작할 수 있었습니다.

기술적 세부 사항

아래는 해당 취약점이 실제로 어떻게 악용될 수 있었는지를 보여주는 개념 증명(PoC)입니다.

웹사이트 보호 대응 방법

CSRF 공격은 결코 가볍지 않습니다. 공격자는 신용카드 정보, 기밀 데이터베이스, 관리자 계정 등 웹사이트의 민감한 정보를 탈취할 수 있습니다. 하지만 사전에 철저히 준비한다면 이러한 공격 시도를 충분히 막을 수 있습니다. 다음은 웹사이트를 보호하기 위한 몇 가지 방법입니다.

1) 최신 버전으로 즉시 업데이트

플러그인 개발사가 이미 패치된 버전을 PrestaShop 마켓에 출시했습니다. 아직 안전한 최신 버전(3.7.8)으로 업데이트하지 않았다면 지금 바로 업데이트를 진행하세요. 아울러 사용 중인 CMS 자체가 구버전이라면 함께 최신 버전으로 업그레이드하는 것이 좋습니다.

2) 웹 방화벽(WAF) 도입

방화벽은 웹사이트에 강력한 보호 계층을 형성해 줍니다. 검증된 웹 애플리케이션 방화벽(WAF)에 투자하면 보안 수준이 크게 향상되고 장애 발생도 줄어들어, 결과적으로 높은 투자 수익률(ROI)을 기대할 수 있습니다. 대표적인 프리미엄 방화벽으로는 Astra Firewall이 있습니다.

Astra Firewall은 CSRF, SQLi, XSS, 악성 봇, OWASP TOP 10을 비롯한 100여 가지 이상의 최신 위협을 차단합니다. 또한 웹사이트에 대한 지속적이고 포괄적인 모니터링 시스템을 제공하여 보안 위협에 실시간으로 대응할 수 있도록 도와줍니다.