오랫만입니다. 비공식 업데이트 중단 선언 이후 시간이 나는대로 취약점을 패치하고 있었는데, 이번에 발견된 취약점이 타인의 파일을 무단 삭제할수 있는 상당히 심각한 취약점인 관계로 공식적으로 업데이트 글을 작성합니다.
p.s.) 타운이 Rhymix 공홈으로 상당수 게시글을 이전한뒤 구조가 많이 바뀌었네요...? 뉴스 카테고리가 이런데 써도 되는지는 모르겠지만 아니라면 이동 부탁드립니다.
https://github.com/YJSoft/xe-core/releases/tag/1.11.20
1.11.16 이후 수정된 취약점은 다음과 같습니다.
- RVE-2024-1 자동 생성되는 문서 제목을 통한 XSS 취약점
- RVE-2024-2 외부페이지를 통한 RCE 취약점 2탄
- RVE-2025-1 잠재적인 SQL 인젝션 이슈
- RVE-2025-2 임의의 파일을 삭제할 수 있는 문제
- RVE-2026-2 SVG 파일 업로드를 통한 XSS 취약점
- RVE-2026-3 애드온 관리 화면을 통한 RCE 취약점
- RVE-2026-4 게시판 API를 통해 상담글 내용이 노출될 수 있는 문제
-
RVE-2026-7 썸네일 생성 기능을 통해 내부 정보에 접근할 수 있는 문제 (SSRF) - 추가로 files/cache/tmp/ 폴더에 대한 웹서버 접근 차단 권장
-
RVE-2026-9 자동 링크 (autolink) 애드온의 XSS 취약점
-
RVE-2026-10 외부 페이지를 통한 잠재적 RCE 취약점
-
RVE-2026-12 권한 없는 파일을 임의로 삭제할 수 있는 문제
우편번호 모듈도 업데이트되었습니다.
- 다음측 API 주소 변경 반영
- 우편번호 6자리 설정 삭제(API에서 더이상 지원하지 않으므로 설정하는 의미가 없습니다)
- Postcodify 지원 추가
다음 취약점은 호환성 문제로 패치되지 않았습니다.
- RVE-2026-8 세션 ID가 갱신되지 않는 문제(SSO 기능이 세션 고정에 의존함)