Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

GiveWP 플러그인 인증 우회 취약점 발견, 7만여 사이트 개인정보 노출 위험 – 지금 바로 업데이트하세요

플러그인 이름: GiveWP
취약점 유형: 인증 우회 및 정보 노출(Authentication Bypass with Information Disclosure)
영향 받는 버전: 2.5.4 이하
패치된 버전: 2.5.5

얼마 전, 7만 개가 넘는 웹사이트에 설치된 워드프레스 기부 플러그인 GiveWP에서 심각한 보안 취약점이 발견되었습니다.

이 취약점은 높은 위험도로 분류되었으며, GiveWP 2.5.4 이하 버전을 사용 중인 웹사이트에 영향을 미칩니다. 해당 버전을 사용한다면 반드시 2.5.5 버전으로 업데이트해야 합니다.

이 결함으로 인해 인증되지 않은 공격자가 API 인증 절차를 우회해 이름, 주소, 이메일 주소, IP 주소 등 개인 식별 정보(PII)에 접근할 수 있었습니다.

GiveWP 플러그인 인증 우회 취약점 발견, 7만여 사이트 개인정보 노출 위험 – 지금 바로 업데이트하세요

인증 우회 취약점이란?

인증 우회 공격은 대체로 취약한 인증 메커니즘에서 비롯됩니다. 조직이 강력한 접근 인증과 정책 통제를 제대로 시행하지 않으면 공격자가 인증 절차를 건너뛰고 내부에 침입할 수 있습니다. 또한 유효한 세션 ID나 쿠키를 탈취당하는 경우에도 인증 체계가 무력화될 수 있습니다.

GiveWP에서 실제로 벌어진 일

워드프레스에서 가장 평점이 높고 지원이 탄탄한 기부 플러그인으로 꼽히는 GiveWP는 기부 데이터를 애플리케이션이나 웹 페이지와 연동할 수 있는 API 기능을 제공합니다.

사이트 운영자는 고유한 API 키와 토큰, 프라이빗 키를 생성해 접근이 제한된 엔드포인트와 기부 데이터를 안전하게 관리할 수 있습니다.

그런데 문제는 API 키가 생성되지 않은 경우였습니다. 키가 없으면 wp_usermeta 테이블에서 아무 메타 키나 골라 인증 키로 지정하는 것만으로 제한된 엔드포인트에 접근할 수 있었습니다.

아래는 validate_request() 메서드의 API 검증 로직입니다.

GiveWP 플러그인 인증 우회 취약점 발견, 7만여 사이트 개인정보 노출 위험 – 지금 바로 업데이트하세요

공격 방식(The Exploit)

공격자는 키 값을 wp_usermeta 테이블의 임의 메타 키로 설정하고, 토큰을 해당 메타 키의 MD5 해시 값으로 지정하기만 하면 됩니다. 그러면 접근이 제한된 엔드포인트에 요청을 보내 기부자 정보 같은 민감한 데이터를 열람할 수 있었습니다.

GiveWP 플러그인 인증 우회 취약점 발견, 7만여 사이트 개인정보 노출 위험 – 지금 바로 업데이트하세요

위 이미지에서 볼 수 있듯이, 노출된 정보에는 외부에 공개되어서는 안 되는 개인 식별 정보(PII)가 포함되어 있었습니다.

웹사이트를 보호하는 방법

공격자들은 늘 보안이 허술한 파일을 찾아다니며 정보를 수집합니다. 한 번 정보를 확보하면 애플리케이션 시스템을 우회해 보호된 서비스까지 공격으로 확장합니다. 다음과 같은 조치로 사이트를 지킬 수 있습니다.

즉시 업데이트

안전을 지키는 첫걸음은 시스템을 항상 최신 상태로 유지하는 것입니다. 이번 사례에서도 최신 버전으로의 업데이트가 필수입니다. 해당 취약점은 2022년 9월 20일 2.5.5 버전에서 패치되었습니다.

강력한 인증 정책 수립

추가로 실천할 수 있는 보안 조치는 다음과 같습니다.

  • 신뢰할 수 있는 백신 프로그램 설치
  • 안전하고 강력한 인증 정책 수립
  • 모든 시스템, 앱, 폴더에 비밀번호 보호 적용

웹 방화벽(WAF)으로 사이트 보호

웹 애플리케이션 방화벽(WAF)은 웹 애플리케이션과 인터넷 사이를 지키는 방패 역할을 합니다. Astra 같은 WAF를 도입하면 SQLi, XSS, LFI, RFI, 악성 봇, 스팸 등 100여 가지 위협으로부터 웹사이트를 실시간으로 보호할 수 있습니다.

지금 바로 무료 데모를 신청해 보세요.