Files
Gnuboard7/modules/_bundled/sirsoft-board/upgrades/Upgrade_1_1_1.php
T
HeuJung 9cf9c3ff8c fix(core,board,ecommerce,payments,basic): KVE-2026 보안 게이트 6묶음 + 자격증명 전송로 정합
KISA 제보 취약점(KVE-2026-1914/1919/2019/2029/2041/2042/2043/2044)과
그 수정 과정에서 드러난 자격증명 전송로 결함을 함께 해소한다.

globalHeaders 는 데이터소스와 apiCall 핸들러에만 적용되는데, 코어 ApiClient 를
직접 부르는 경로들이 그 사실을 모른 채 게이트된 엔드포인트를 호출하고 있었다.
서버는 정당한 사용자를 거부하고 화면은 이미 버튼을 내준 뒤라, 예외도 로그도 없이
그 자리만 비는 형태로만 드러났다. 전송로 10축을 전수 열거해 6건을 고치고,
같은 실수가 반복되지 않도록 규정과 coverage 에 등재했다.

아웃바운드 프록시가 사이트 자기 자신으로 가는 내부 요청까지 가로채 저장이 수십 초씩
걸리던 문제도 함께 고쳤다. 실패가 폴백으로 삼켜져 화면에는 지연으로만 나타났다.
2026-09-06 00:42:29 +09:00

19 lines
636 B
PHP

<?php
namespace Modules\Sirsoft\Board\Upgrades;
use App\Extension\AbstractUpgradeStep;
/**
* Board 모듈 1.1.1 업그레이드 스텝
*
* 비회원 게시글 수정 시 본인 확인용 비밀번호가 저장 데이터로 흘러 기존 해시를
* 평문으로 덮던 결함의 잔존 데이터를 복구한다. 소스 교정만으로는 이미 평문이 된
* 행이 낫지 않으며, 그 글의 작성자는 계속 수정·삭제를 할 수 없다.
*
* 모든 비즈니스 로직은 data/1.1.1/migrations/ 로 격리(AbstractUpgradeStep 규약).
*
* @upgrade-path A
*/
class Upgrade_1_1_1 extends AbstractUpgradeStep {}