Commit Graph
143 Commits
Author SHA1 Message Date
whitedot f7aa440a80 security: KVE-2026-2140 주문 보호와 5.6.39 보안 업데이트 배포 2026-09-14 06:53:14 +00:00
whitedot e784186b0f feat: SIRK 전용 카카오페이 연동 종료와 기존 주문 지원 절차 추가
전용 신규 결제와 자동 취소를 차단하고 기존 주문 조회 및 실제 PG 취소 확인 후 수동 정리를 지원한다. 기존 DB와 일반 PG 경로를 보존하고 5.6.37 전환 및 사후지원 절차를 문서화한다.

검증: 변경 PHP 문법, SIRK 요청 차단, 설치 스키마 및 쇼핑몰 후설치 검사 통과. 실제 PG 결제·취소 검증은 별도 진행한다.
2026-09-09 07:58:05 +00:00
whitedot 5bdbf360b0 refactor: 일반 실행 경로의 DB 변경을 버전형 마이그레이션으로 이전
과거 누적 DDL과 데이터 보정을 시점별 SQL로 분리하고 관리자·CLI 실행기를 제공한다. 실행 순서, 잠금, 체크섬, 성공·실패 이력 및 개별 실행의 선행 조건을 검증한다.

기존 스키마의 부분 적용 복구와 설치 SQL 정합성 검사를 추가하고 실행·복구 절차를 문서화한다.
2026-09-09 07:58:05 +00:00
thisgun d4dddaca57 [KVE-2026-1927] 관리자 메뉴 코드 요청값 개입 차단 및 회원 내보내기 저장 경로 보완
관리자 페이지는 자신의 메뉴 코드를 변수에 지정한 뒤 공통 파일을 include
하는데, 공통 파일의 extract 처리로 그 값이 요청값으로 대체될 수 있었다.
extract 이전에 요청 배열에서 해당 키를 제거하여 각 페이지가 지정한 값이
유지되도록 한다. 해당 키를 요청값으로 참조하는 코드는 없으므로 동작에
영향이 없다.

변수 자체를 unset 하는 방식은 페이지가 지정한 값까지 사라져 관리권한을
위임받은 계정이 자신의 메뉴에도 접근하지 못하게 되므로 사용하지 않는다.

회원 내보내기 파일의 저장 폴더와 파일 이름이 생성 시각만으로 구성되어
경로를 추측할 여지가 있어, 임의 문자열을 덧붙인다. 다운로드 주소는 서버가
생성해 전달하므로 기존 흐름에는 영향이 없으며, 지난 폴더 정리 조건도 함께
맞춘다.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
(cherry picked from commit 7739b95be1fcbe764d888a9f0fba1522cc1ebacb)
2026-08-24 07:56:32 +00:00
thisgunandClaude Opus 4.7 7119b4f612 [security]KVE-2026-0711 PG 리턴 처리 POST 키 이름 Reflected XSS 수정
XenoPostToForm::makeInputArray() 에서 POST 값·배열 인덱스는 이스케이프
되지만 최상위 POST 키 이름이 name 속성에 그대로 삽입되던 문제를 수정.
재귀 진입 시점에 htmlspecialchars() 로 키를 이스케이프하여 모든 깊이에서
안전하도록 함.

Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
2026-05-26 03:30:47 +00:00
thisgun a612e69d3e [perf]for 루프 조건의 count() 호출을 루프 밖으로 추출 (핵심 파일)
for ($i=0; $i<count(\$arr); $i++) 패턴은 매 반복마다 count()를 호출하여
불필요한 CPU 오버헤드를 발생시킴. 루프 전에 한 번만 count()를 계산하여
변수에 저장하는 고전적인 최적화.

적용 파일 (19개, 41곳):
- lib/common.lib.php (8)
- common.php (2)
- lib/shop.lib.php (5)
- lib/naverpay.lib.php (1)
- lib/thumbnail.lib.php (2)
- bbs/list.php (1), bbs/search.php (4), bbs/qalist.php (1), bbs/qawrite.php (1)
- bbs/ajax.filter.php (1), bbs/write_update.php (4)
- bbs/write_comment_update.php (1), bbs/memo_form_update.php (2)
- bbs/new_delete.php (1), bbs/move_update.php (4)
- shop/search.php (1), shop/orderform.sub.php (1)
- mobile/shop/search.php (1), mobile/shop/orderform.sub.php (1)

부수 효과:
- lib/shop.lib.php line 2115: 동일 루프 내 strstr($dlcomp, $company)를
  strpos($dlcomp, $company) !== false 로 변경 (strstr 최적화의 일부)

제외:
- theme/, skin/, plugin/ (사용자 커스터마이징/서드파티)
- lib/PHPExcel/ (서드파티 라이브러리)
- adm/ 및 shop/mail/ (관리자/드문 경로, 별도 후속 작업 여지)
- 주석 처리된 코드 (bbs/delete.php:127, bbs/delete_all.php:143)
2026-04-16 02:26:59 +00:00
thisgun 4d5c597665 [KVE-2026-0610]그누보드5 자동 로그인 취약점 수정 2026-04-16 01:31:19 +00:00
thisgun 8cc101b617 접근차단 ip코드 다시 재수정 2025-05-15 14:09:27 +09:00
thisgun 11afc52b84 접근차단 ip 코드의 위치 다시 재수정 2025-04-15 16:31:27 +09:00
thisgun 29250f264a 첩근차단 ip코드의 위치 수정 2025-04-15 11:44:40 +09:00
thisgun d65fa99e3c CloudFlare 환경과 적용에 대한 코드 다시 재수정 2024-11-04 16:13:43 +09:00
thisgun ab204cfa59 CloudFlare 환경과 적용에 대한 코드 수정 #349 2024-10-25 11:46:50 +09:00
thisgun f1af936c7d Cloudflare 환경에서 REMOTE_ADDR에 사용자 아이피 적용 2024-07-11 18:30:03 +09:00
thisgun c6b58bb16b 그누보드 open redirect 취약점 수정 2024-07-03 12:50:12 +09:00
thisgun c1c4089883 Union based SQL injection 취약점 수정 2024-02-15 15:28:48 +09:00
thisgun db1d56e07b G5_DOMAIN 설정시 url에 타 도메인을 지정할수 없습니다. 메시지가 나오는 오류 수정 #290 2023-11-10 12:21:19 +09:00
MayCactusandGitHub c869f29f0d 세션 쿠키 보안 강화 (#282)
* Enhance Session Cookie Security

* Fix user registration link path
2023-10-19 11:27:00 +09:00
KkigomiandGitHub 941f3e135a $wr_id 전역변수의 값이 잘못된 타입으로 할당되는 문제 고침
짧은 주소 '글 이름' 주소로 접근할 때 `$wr_id` 전역변수의 값이 `string` 타입으로  잘못 할당되는 문제를 `int` 타입으로 올바르게 바로 잡습니다
2023-08-21 09:24:30 +09:00
thisgun e43e424d80 세션 고정 취약점 수정 #257 2023-08-16 10:01:07 +09:00
thisgun 66039a4b37 PHP8 버전에서 경고문이 나오는 코드 수정 2023-01-20 11:17:50 +09:00
thisgun 62d0bf5c4e html_process 클래스 싱글톤 적용 #206 2022-11-22 16:29:43 +09:00
kjh 25b3d8f6ed Fix gnuboard/gnuboard5#200 HTTP_X_FORWARDED_PROTO 조건 추가 2022-08-22 15:57:20 +09:00
kjh 564723c648 탈퇴된 회원도 세션이 만료되도록 조건 추가 #191 2022-06-10 05:18:04 +00:00
thisgun 238f8c042c 불필요한 코드 수정 및 불필요한 파일 삭제 2022-05-25 19:44:00 +09:00
thisgun da2b6dafb3 세션고정취약점(버그게시판 글번호12095) 수정 2022-05-24 15:29:27 +09:00
thisgun f4aa0d0cd8 세션 폴더에 접근할수 문제 수정 및 세션 저장경로 수정#175 2022-05-23 18:37:23 +09:00
projectSylas 1870a7d131 간편인증 : sa -> simple로 변경 2022-01-19 06:19:04 +00:00
projectSylas 72e041db10 dlab : kgcert를 inicert로 수정, 문구 kg -> ini로 수정 2021-12-21 07:41:14 +00:00
projectSylas cbd9fc4a86 통합인증 : 코드정리 2021-10-06 08:10:45 +00:00
kagla 105ac603bb Merge branch 'inicert' of github.com:gnuboard/gnuboard5 into inicert 2021-10-01 02:39:59 +00:00
projectSylas 166c5e92bd 통합인증 : php8버전 관련 에러 수정, 재인증시 성명도 갱신되게 쿼리 추가 2021-09-28 06:56:02 +00:00
projectSylas 497ac75031 통합인증 : php8버전 관련 에러 수정 2021-09-28 06:12:21 +00:00
projectSylas 49283792d2 통합인증 : 인증 갱신 관련 추가 작업 2021-09-24 02:55:23 +00:00
kagla 469e1ff890 PHP8에서 나오는 PHP Warning: Undefined array key "HTTP_USER_AGENT" 오류 수정 2021-09-16 06:05:59 +00:00
kagla 63217a6a67 ['HTTP_HOST'] 가 선언되지 않아 PHP8 에서 발생하던 오류 수정 2021-09-16 04:54:33 +00:00
projectSylas 84a9f8eb3d 통합인증 : 세션관련 오류 해결 2021-09-13 06:07:04 +00:00
kagla fdbbe2d307 php5.x 버전에서만 stripslashes 가 되지 않는 오류가 있어 php 7.0 미만 버전에서 get_magic_quotes_gpc 가 실행되도록 예전 코드를 되돌림 2021-07-19 09:42:53 +09:00
kagla e928df8a8c 현재 false 값만 반환하는 get_magic_quotes_gpc() 관련 코드 제거, PHP7.4.0에서 DEPRECATED 되었습니다. (엑스엠엘님,210624) 2021-06-24 06:42:38 +00:00
thisgun f4771e93f0 버전 5.4.5.4 수정 2021-05-03 11:59:45 +09:00
thisgun dd0df36f1c 크롬브라우저 사용하고 카페24호스팅에서 임시도메인 사용시 세션이 생성안되거나 로그인 안되는 문제 수정 2021-05-03 11:58:08 +09:00
thisgun 7a8beab66b 크롬브라우저 사용하고 카페24호스팅에서 임시도메인 사용시 세션이 생성안되거나 로그인 안되는 문제 수정 2021-05-03 11:38:20 +09:00
thisgun 700065b202 버전 5.4.4.9 수정 2021-01-26 10:10:23 +09:00
thisgun 35d4c2f3b1 IIS 서버에서 서버변수 SERVER_ADDR 이 없을 경우 처리 2021-01-26 10:07:51 +09:00
thisgun 66c6e9b8aa PHP8에서 경고문이 뜨는 코드 수정 2021-01-14 11:34:37 +09:00
thisgun 2c67b2ff44 버전 5.4.4.3 수정 2021-01-06 10:30:21 +09:00
thisgun 2d1ef8b7bb 기존 스킨 또는 테마 title 에서 불필요한 | 문자열이 들어가 PHP8 버전 조건문 추가 2021-01-06 10:27:25 +09:00
thisgun 27e9af5e42 php8.0 버전 호환 코드 적용 및 PHP 끝 태그 삭제 일괄적용 2021-01-04 15:39:15 +09:00
thisgun 582d1a01f4 php8.0 버전 호환 코드 적용 및 PHP 끝 태그 삭제 일괄적용 2021-01-04 15:33:29 +09:00
thisgun bfcf64a1b1 충돌수정 2020-11-24 11:38:32 +09:00
thisgun 54e5c1b838 get_magic_quotes_gpc함수 DEPRECATED 에 대한 코드 수정 2020-11-24 11:03:17 +09:00