security: KVE-2026-2329 XHTML 등 실행형 첨부를 저장 전에 차단

게시판·1:1문의·폼메일·쇼핑몰 로고의 PHP 업로드 검사에서 위험 확장자를 거부한다. 대소문자와 다중 확장자 등 파일명 변형을 검사하고 클라이언트 검사도 일치시킨다.

검증: 위험 파일 및 정상 이미지·문서 파일명 격리 검증, 저장 전 차단 검증, PHP·JavaScript 문법 검사 통과.
This commit is contained in:
whitedot
2026-09-09 07:58:16 +00:00
parent 65875b7f35
commit 873839add7
6 changed files with 33 additions and 13 deletions
+2 -2
View File
@@ -19,8 +19,8 @@ $logo_img_fields = array('logo_img', 'logo_img2', 'mobile_logo_img', 'mobile_log
foreach ($logo_img_fields as $logo_img_field) {
if (isset($_FILES[$logo_img_field]['name']) && $_FILES[$logo_img_field]['name']) {
$filename = get_safe_filename($_FILES[$logo_img_field]['name']);
if (is_disallowed_svg_filename($filename)) {
alert('허용되지 않는 파일 확장자입니다. (svg, svgz)');
if (is_disallowed_active_filename($filename)) {
alert('허용되지 않는 파일 확장자입니다.');
}
}
}