KISA 제보 취약점(KVE-2026-1914/1919/2019/2029/2041/2042/2043/2044)과 그 수정 과정에서 드러난 자격증명 전송로 결함을 함께 해소한다. globalHeaders 는 데이터소스와 apiCall 핸들러에만 적용되는데, 코어 ApiClient 를 직접 부르는 경로들이 그 사실을 모른 채 게이트된 엔드포인트를 호출하고 있었다. 서버는 정당한 사용자를 거부하고 화면은 이미 버튼을 내준 뒤라, 예외도 로그도 없이 그 자리만 비는 형태로만 드러났다. 전송로 10축을 전수 열거해 6건을 고치고, 같은 실수가 반복되지 않도록 규정과 coverage 에 등재했다. 아웃바운드 프록시가 사이트 자기 자신으로 가는 내부 요청까지 가로채 저장이 수십 초씩 걸리던 문제도 함께 고쳤다. 실패가 폴백으로 삼켜져 화면에는 지연으로만 나타났다.
19 lines
636 B
PHP
19 lines
636 B
PHP
<?php
|
|
|
|
namespace Modules\Sirsoft\Board\Upgrades;
|
|
|
|
use App\Extension\AbstractUpgradeStep;
|
|
|
|
/**
|
|
* Board 모듈 1.1.1 업그레이드 스텝
|
|
*
|
|
* 비회원 게시글 수정 시 본인 확인용 비밀번호가 저장 데이터로 흘러 기존 해시를
|
|
* 평문으로 덮던 결함의 잔존 데이터를 복구한다. 소스 교정만으로는 이미 평문이 된
|
|
* 행이 낫지 않으며, 그 글의 작성자는 계속 수정·삭제를 할 수 없다.
|
|
*
|
|
* 모든 비즈니스 로직은 data/1.1.1/migrations/ 로 격리(AbstractUpgradeStep 규약).
|
|
*
|
|
* @upgrade-path A
|
|
*/
|
|
class Upgrade_1_1_1 extends AbstractUpgradeStep {}
|