whitedot
f7aa440a80
security: KVE-2026-2140 주문 보호와 5.6.39 보안 업데이트 배포
2026-09-14 06:53:14 +00:00
whitedot
e784186b0f
feat: SIRK 전용 카카오페이 연동 종료와 기존 주문 지원 절차 추가
...
전용 신규 결제와 자동 취소를 차단하고 기존 주문 조회 및 실제 PG 취소 확인 후 수동 정리를 지원한다. 기존 DB와 일반 PG 경로를 보존하고 5.6.37 전환 및 사후지원 절차를 문서화한다.
검증: 변경 PHP 문법, SIRK 요청 차단, 설치 스키마 및 쇼핑몰 후설치 검사 통과. 실제 PG 결제·취소 검증은 별도 진행한다.
2026-09-09 07:58:05 +00:00
whitedot
5bdbf360b0
refactor: 일반 실행 경로의 DB 변경을 버전형 마이그레이션으로 이전
...
과거 누적 DDL과 데이터 보정을 시점별 SQL로 분리하고 관리자·CLI 실행기를 제공한다. 실행 순서, 잠금, 체크섬, 성공·실패 이력 및 개별 실행의 선행 조건을 검증한다.
기존 스키마의 부분 적용 복구와 설치 SQL 정합성 검사를 추가하고 실행·복구 절차를 문서화한다.
2026-09-09 07:58:05 +00:00
thisgun
d4dddaca57
[KVE-2026-1927] 관리자 메뉴 코드 요청값 개입 차단 및 회원 내보내기 저장 경로 보완
...
관리자 페이지는 자신의 메뉴 코드를 변수에 지정한 뒤 공통 파일을 include
하는데, 공통 파일의 extract 처리로 그 값이 요청값으로 대체될 수 있었다.
extract 이전에 요청 배열에서 해당 키를 제거하여 각 페이지가 지정한 값이
유지되도록 한다. 해당 키를 요청값으로 참조하는 코드는 없으므로 동작에
영향이 없다.
변수 자체를 unset 하는 방식은 페이지가 지정한 값까지 사라져 관리권한을
위임받은 계정이 자신의 메뉴에도 접근하지 못하게 되므로 사용하지 않는다.
회원 내보내기 파일의 저장 폴더와 파일 이름이 생성 시각만으로 구성되어
경로를 추측할 여지가 있어, 임의 문자열을 덧붙인다. 다운로드 주소는 서버가
생성해 전달하므로 기존 흐름에는 영향이 없으며, 지난 폴더 정리 조건도 함께
맞춘다.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com >
(cherry picked from commit 7739b95be1fcbe764d888a9f0fba1522cc1ebacb)
2026-08-24 07:56:32 +00:00
thisgun and Claude Opus 4.7
7119b4f612
[security]KVE-2026-0711 PG 리턴 처리 POST 키 이름 Reflected XSS 수정
...
XenoPostToForm::makeInputArray() 에서 POST 값·배열 인덱스는 이스케이프
되지만 최상위 POST 키 이름이 name 속성에 그대로 삽입되던 문제를 수정.
재귀 진입 시점에 htmlspecialchars() 로 키를 이스케이프하여 모든 깊이에서
안전하도록 함.
Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com >
2026-05-26 03:30:47 +00:00
thisgun
a612e69d3e
[perf]for 루프 조건의 count() 호출을 루프 밖으로 추출 (핵심 파일)
...
for ($i=0; $i<count(\$arr); $i++) 패턴은 매 반복마다 count()를 호출하여
불필요한 CPU 오버헤드를 발생시킴. 루프 전에 한 번만 count()를 계산하여
변수에 저장하는 고전적인 최적화.
적용 파일 (19개, 41곳):
- lib/common.lib.php (8)
- common.php (2)
- lib/shop.lib.php (5)
- lib/naverpay.lib.php (1)
- lib/thumbnail.lib.php (2)
- bbs/list.php (1), bbs/search.php (4), bbs/qalist.php (1), bbs/qawrite.php (1)
- bbs/ajax.filter.php (1), bbs/write_update.php (4)
- bbs/write_comment_update.php (1), bbs/memo_form_update.php (2)
- bbs/new_delete.php (1), bbs/move_update.php (4)
- shop/search.php (1), shop/orderform.sub.php (1)
- mobile/shop/search.php (1), mobile/shop/orderform.sub.php (1)
부수 효과:
- lib/shop.lib.php line 2115: 동일 루프 내 strstr($dlcomp, $company)를
strpos($dlcomp, $company) !== false 로 변경 (strstr 최적화의 일부)
제외:
- theme/, skin/, plugin/ (사용자 커스터마이징/서드파티)
- lib/PHPExcel/ (서드파티 라이브러리)
- adm/ 및 shop/mail/ (관리자/드문 경로, 별도 후속 작업 여지)
- 주석 처리된 코드 (bbs/delete.php:127, bbs/delete_all.php:143)
2026-04-16 02:26:59 +00:00
thisgun
4d5c597665
[KVE-2026-0610]그누보드5 자동 로그인 취약점 수정
2026-04-16 01:31:19 +00:00
thisgun
8cc101b617
접근차단 ip코드 다시 재수정
2025-05-15 14:09:27 +09:00
thisgun
11afc52b84
접근차단 ip 코드의 위치 다시 재수정
2025-04-15 16:31:27 +09:00
thisgun
29250f264a
첩근차단 ip코드의 위치 수정
2025-04-15 11:44:40 +09:00
thisgun
d65fa99e3c
CloudFlare 환경과 적용에 대한 코드 다시 재수정
2024-11-04 16:13:43 +09:00
thisgun
ab204cfa59
CloudFlare 환경과 적용에 대한 코드 수정 #349
2024-10-25 11:46:50 +09:00
thisgun
f1af936c7d
Cloudflare 환경에서 REMOTE_ADDR에 사용자 아이피 적용
2024-07-11 18:30:03 +09:00
thisgun
c6b58bb16b
그누보드 open redirect 취약점 수정
2024-07-03 12:50:12 +09:00
thisgun
c1c4089883
Union based SQL injection 취약점 수정
2024-02-15 15:28:48 +09:00
thisgun
db1d56e07b
G5_DOMAIN 설정시 url에 타 도메인을 지정할수 없습니다. 메시지가 나오는 오류 수정 #290
2023-11-10 12:21:19 +09:00
MayCactus and GitHub
c869f29f0d
세션 쿠키 보안 강화 ( #282 )
...
* Enhance Session Cookie Security
* Fix user registration link path
2023-10-19 11:27:00 +09:00
Kkigomi and GitHub
941f3e135a
$wr_id 전역변수의 값이 잘못된 타입으로 할당되는 문제 고침
...
짧은 주소 '글 이름' 주소로 접근할 때 `$wr_id` 전역변수의 값이 `string` 타입으로 잘못 할당되는 문제를 `int` 타입으로 올바르게 바로 잡습니다
2023-08-21 09:24:30 +09:00
thisgun
e43e424d80
세션 고정 취약점 수정 #257
2023-08-16 10:01:07 +09:00
thisgun
66039a4b37
PHP8 버전에서 경고문이 나오는 코드 수정
2023-01-20 11:17:50 +09:00
thisgun
62d0bf5c4e
html_process 클래스 싱글톤 적용 #206
2022-11-22 16:29:43 +09:00
kjh
25b3d8f6ed
Fix gnuboard/gnuboard5#200 HTTP_X_FORWARDED_PROTO 조건 추가
2022-08-22 15:57:20 +09:00
kjh
564723c648
탈퇴된 회원도 세션이 만료되도록 조건 추가 #191
2022-06-10 05:18:04 +00:00
thisgun
238f8c042c
불필요한 코드 수정 및 불필요한 파일 삭제
2022-05-25 19:44:00 +09:00
thisgun
da2b6dafb3
세션고정취약점(버그게시판 글번호12095) 수정
2022-05-24 15:29:27 +09:00
thisgun
f4aa0d0cd8
세션 폴더에 접근할수 문제 수정 및 세션 저장경로 수정#175
2022-05-23 18:37:23 +09:00
projectSylas
1870a7d131
간편인증 : sa -> simple로 변경
2022-01-19 06:19:04 +00:00
projectSylas
72e041db10
dlab : kgcert를 inicert로 수정, 문구 kg -> ini로 수정
2021-12-21 07:41:14 +00:00
projectSylas
cbd9fc4a86
통합인증 : 코드정리
2021-10-06 08:10:45 +00:00
kagla
105ac603bb
Merge branch 'inicert' of github.com:gnuboard/gnuboard5 into inicert
2021-10-01 02:39:59 +00:00
projectSylas
166c5e92bd
통합인증 : php8버전 관련 에러 수정, 재인증시 성명도 갱신되게 쿼리 추가
2021-09-28 06:56:02 +00:00
projectSylas
497ac75031
통합인증 : php8버전 관련 에러 수정
2021-09-28 06:12:21 +00:00
projectSylas
49283792d2
통합인증 : 인증 갱신 관련 추가 작업
2021-09-24 02:55:23 +00:00
kagla
469e1ff890
PHP8에서 나오는 PHP Warning: Undefined array key "HTTP_USER_AGENT" 오류 수정
2021-09-16 06:05:59 +00:00
kagla
63217a6a67
['HTTP_HOST'] 가 선언되지 않아 PHP8 에서 발생하던 오류 수정
2021-09-16 04:54:33 +00:00
projectSylas
84a9f8eb3d
통합인증 : 세션관련 오류 해결
2021-09-13 06:07:04 +00:00
kagla
fdbbe2d307
php5.x 버전에서만 stripslashes 가 되지 않는 오류가 있어 php 7.0 미만 버전에서 get_magic_quotes_gpc 가 실행되도록 예전 코드를 되돌림
2021-07-19 09:42:53 +09:00
kagla
e928df8a8c
현재 false 값만 반환하는 get_magic_quotes_gpc() 관련 코드 제거, PHP7.4.0에서 DEPRECATED 되었습니다. (엑스엠엘님,210624)
2021-06-24 06:42:38 +00:00
thisgun
f4771e93f0
버전 5.4.5.4 수정
2021-05-03 11:59:45 +09:00
thisgun
dd0df36f1c
크롬브라우저 사용하고 카페24호스팅에서 임시도메인 사용시 세션이 생성안되거나 로그인 안되는 문제 수정
2021-05-03 11:58:08 +09:00
thisgun
7a8beab66b
크롬브라우저 사용하고 카페24호스팅에서 임시도메인 사용시 세션이 생성안되거나 로그인 안되는 문제 수정
2021-05-03 11:38:20 +09:00
thisgun
700065b202
버전 5.4.4.9 수정
2021-01-26 10:10:23 +09:00
thisgun
35d4c2f3b1
IIS 서버에서 서버변수 SERVER_ADDR 이 없을 경우 처리
2021-01-26 10:07:51 +09:00
thisgun
66c6e9b8aa
PHP8에서 경고문이 뜨는 코드 수정
2021-01-14 11:34:37 +09:00
thisgun
2c67b2ff44
버전 5.4.4.3 수정
2021-01-06 10:30:21 +09:00
thisgun
2d1ef8b7bb
기존 스킨 또는 테마 title 에서 불필요한 | 문자열이 들어가 PHP8 버전 조건문 추가
2021-01-06 10:27:25 +09:00
thisgun
27e9af5e42
php8.0 버전 호환 코드 적용 및 PHP 끝 태그 삭제 일괄적용
2021-01-04 15:39:15 +09:00
thisgun
582d1a01f4
php8.0 버전 호환 코드 적용 및 PHP 끝 태그 삭제 일괄적용
2021-01-04 15:33:29 +09:00
thisgun
bfcf64a1b1
충돌수정
2020-11-24 11:38:32 +09:00
thisgun
54e5c1b838
get_magic_quotes_gpc함수 DEPRECATED 에 대한 코드 수정
2020-11-24 11:03:17 +09:00