|
|


22019, 1/1101 |
![]() |
![]() |
![]() |
![]() |
|
xornrbboy | ||||||
|
À¥ÇØÅ·ÀÇ ±Ùº»ÀûÀÎ ÇØ°á¹æ¾È... | ||||||
|
http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=30839 [º¹»ç]
Hit : 11106 Date : 2013/05/13 08:08
|
|||||||
| ![]() |
| |
| 1. ¿ì¿Õ¤»¤»¤» ÀÌ·±°Å ¸»¾¸ÇϽŰÅÁÒ? http://stackoverflow.com/questions/8263371/how-prepared-statements-can-protect-from-sql-injection-attacks |
2013/05/14 | |
|
| dwdwzzz | ½ÉµµÀִ±۰°±º¿ä.. ¿Ø¸¸Å »ý°¢Çϰí´Â ¶°¿Ã¸®±â Èûµç ¾ÆÀ̵ð¾î°°³×¿ä. µðºñÂÊÀ» Àß ¸ð¸£Áö¸¸ ±Ã±ÝÇÑ°Ô Äõ¸®¸¦ µû·Î º¸³»¼ ¹Þ´Â´Ù´Â°Ô ±¸Çö°¡´ÉÇѰ¡¿ä? ±×¸®°í 󸮸¦ µû·ÎÇÑ´Ù¸é ¼Óµµ°¡ ´À·ÁÁö´Â ´ÜÁ¡ÀÌ Á¸ÀçÇҰ۰Àºµ¥..¾Æ´Ñ°¡¿ä? ±¸ÇöÀÌ °¡´ÉÇÏ´Ù¸é ¾î´ÀÁ¤µµ º¸¾ÈÀÌ ¼Óµµº¸´Ù Áß¿ä½ÃµÇ´Â°÷¿¡¼ ¾²ÀϼöÀÖ°ÚÁö¸¸ µ¥ÀÌÅ͸¦ µû·Îº¸³»´Â°Ô ¿ÀÈ÷·Á º¸¾È¿¡ µ¶À̵ÉÁö¾Æ´ÒÁö´Â Àß ¸ð¸£°Ú±º¿ä... 2¹øÀº ½Ç·ÂÀ̺ÎÁ·Çؼ±×·±Áö ¼ÖÁ÷È÷ Àß ¸ð¸£°Ú½À´Ï´Ù..¤»¤» ±×·±µ¥ ÀÌ·±±Û ¿Ã¶ó¿À´Ï ÁÁ³×¿ä ¸Ó¸®¾²°ÔµÇ´Â ÆÛÁñ°°½À´Ï´Ù. ¾ÆÀ̵ð¾î ÀÚÁֿ÷ÁÁÖ¼¼¿ä ¤» |
2013/05/14 | |
| pr0sp3r | ¿ì¼± ÀÌ·¯ÇÑ ±Ùº»Àû °í¹ÎÀ» Çϴ°ÍÀº ¸Å¿ì ¹Ù¶÷Á÷ÇÕ´Ï´Ù. 1. sql injection¿¡ ´ëÇÑ ±Ùº» ¿øÀÎ ÀԷµ¥ÀÌÅÍ ¹Ì°ËÁõ °ú ¸®´ÙÀÌ·ºÆ® ºÎºÐ À§¿¡¼ ¸»¾¸ÇϽŠprepared ¶õ°ÍÀÌ ¸»¾¸ÇϽŠÀÎÀÚ°ª ´ÙÀÌ·ºÆ® ÀÔ·ÂÀ» Â÷´ÜÇØÁÖ´Â ¼Ö·ç¼ÇÁß ÇϳªÀÔ´Ï´Ù. ÀԷ°ª °ËÁõÀº ´Ü¼øÇÑ Â÷¿øÀÌ ¾Æ´Ï¶ó¼ ¸Å¿ì º¹ÇÕÀûÀÎ Ãø¸éÀÌ ÀÖ½À´Ï´Ù. RDBMS¿¡ ´ëÇÑ ÇнÀÀÌ ¼±ÇàµÇ¾îÁö¸é ÀÌÇØ ÇϽǼö ÀÖ´Â ºÎºÐÀ̸ç, sql injection ÃÖ´ëÀÇ ÀûÀº ¾ÈÀÏÇÑ ÄÚµù½À°üÀÔ´Ï´Ù. (Çö¾÷¿¡¼ º¸¾ÈÄÚµùÀ» Çϱâ¶õ ½¬¿îÀÏÀº ¾Æ´Õ´Ï´Ù) 2. XSS °æ¿ì ¸»¾¸ÇϽŠÀÎÀÚ°ª °ËÁõÀ¸·Î 80%ÀÌ»ó ¸·À»¼ö ÀÖ½À´Ï´Ù. ±×·¯³ª ½ÇÁ¦ ¿î¿µ ÁßÀÎ ¼ºñ½º¿¡ ÀÌ·¯ÇÑ Á¦ÇÑÀº »ç¿ëÀÚ Æí¸®¼º°ú Á¢±Ù¼ºÀ» Á¦ÇÑÇÏ°Ô µË´Ï´Ù. ½±°Ô html ¿¡µðÅ͸¦ Á¦ÇÑÇϰųª, À̹ÌÁö³ª ÆÄÀÏ Ã·ºÎµî º¸¾ÈÀ̽´°¡ ¹ß»ýÇÒ ¸¸ÇÑ À̽´¸¦ ¸ðµÎ ¿øÃµ Â÷´Ü½ÃÄѹö¸®¸é °£´ÜÇÕ´Ï´Ù. (½ÇÁ¦·Î ±×·¸°Ô ¼ºñ½ºÇÏ¸é º¸¾ÈÀº ÁÁÀ»Áö ¸ð¸£³ª, ¼ºñ½º´Â ¸ÁÇÕ´Ï´Ù) ¶ÇÇÑ html entity, global charicset, ¿ìȸ ¹®ÀÚ¿, ASCII ¿ìȸµî xss ¹æ¾î±â¹ýÀ» ¿ìȸÇÏ´Â ±â¹ý¿ª½Ã ¹ßÀüÇÕ´Ï´Ù. °¡Àå ½¬¿î °ø°Ý±â¹ýÀÌ xss À̸é¼, °¡Àå ¸·±â ±î´Ù·Î¿î ±â¹ý¿ª½Ã xss ÀÔ´Ï´Ù. ¿¹¸¦ µé¾î xss °ø°ÝÀÌ °¡´ÉÇÏ·Á¸é ÀüÁ¦Á¶°ÇÀÌ html ű׸¦ »ç¿ë°¡´ÉÇϵµ·Ï ÇØ¾ßµÇ¸ç, script¸¦ »ç¿ëÇÒ ¼ö ÀÖ¾î¾ß ÇÕ´Ï´Ù. À̶§ ÇÊÅ͸µÀ» ¸¹ÀÌ »ç¿ëÇϴµ¥ < ,> , ' , " , % , & , #, - µîÀÇ Æ¯¼ö¹®ÀÚ¸¦ ÇÊÅ͸µ Çϰųª <script ¹®ÀÚ ¶Ç´Â script ¹®ÀÚ¿À» ´ëÄ¡ÇÔÀ¸·Î html űװ¡ ¸ÔÁö ¾Ê°Ô Çϰųª ½ºÅ©¸³Æ®½ÇÇàÀ» ¹æÇØÇÔÀ¸·Î¼ xss °ø°ÝÀ» Â÷´ÜÇÏ´Â °æ¿ì°¡ ÀϹÝÀûÀÔ´Ï´Ù. ¶Ç´Â <<plaintext> ³ª <xmp> , <textarea>, <pre> µîÀÇ Å±׷ΠÀԷ°ªÀ» °¨½Î¼ ű׸¦ ¹«½ÃÇÏ´Â ¹æ¹ýµµ ÀÖ½À´Ï´Ù. ¸®´ÙÀÌ·ºÆ® ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇϰųª, Äí۸¦ ÀÌ¿ëÇϰųª DATA:// ÇÁ·ÎÅäÄÝÀ» »ç¿ëÇϰųª µîÀÇ ´Ù¾çÇÑ ¹æ¹ýÀÇ xss °ø°ÝÀÌ ½ÃµµµË´Ï´Ù. ÇѰ¡Áö·Î ½±°Ô º¸¾ÈµÇ¾ú´Ù¸é º¸¾È°ü¸®ÀÚµéÀÌ ÇÊ¿ä ¾ø¾ú°ÚÁö¿ä.. °è¼Ó °í¹ÎÇØ¼ ¸¹Àº °øºÎ°¡ µÇ½Ã±æ ¹Ù¶ø´Ï´Ù. |
2013/05/17 | |
|
|