본문 바로가기

일상X사랑X돈/보안이슈

[보안이슈] Ghost CMS 뉴스레터 구독 시스템에서 인증 우회 취약점 발견

Ghost CMS 뉴스레터 구독 시스템에서 인증 우회 취약점이 발견됨.

- Ghost는 웹 사이트 구축, 콘텐츠 게시 및 뉴스레터 전송을 위한 무료 오픈소스 CMS

- 워드프레스보다 빠르고 간편함

- 약 126,000개의 웹사이트에서 사용 

[취약점]

- CVE-2022-41654, CVSS 점수는 9.6

- 외부 사용자가 뉴스레터를 만들거나, 기존 뉴스레터를 수정하여 악성 javascript 파일 주입 가능

→ 정상적인 사이트에서 대규모 피싱 공격 수행 가능

→ 공격자가 XSS 공격을 통해 사이트의 전체 액세스 권한을 얻었기에 javascript를 주입이 가능한 것.

 

해당 취약점은 최신 버전을 통해 패치되었으므로, 빠르게 보안 패치를 적용할 것을 권고함.

 

 

해당 기사 링크(BleepingComputer)