22019, 1/1101 ȸ¿ø°¡ÀÔ  ·Î±×ÀΠ 
   xornrbboy
   À¥ÇØÅ·ÀÇ ±Ùº»ÀûÀÎ ÇØ°á¹æ¾È...

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=30839 [º¹»ç]


¾È³çÇϼ¼¿ä? Á¦°¡ À۳⿡ »ý°¢ÇصРº¸¾È¾ÆÀ̵ð¾î°¡ ÀÖ¾ú´Âµ¥..

ÀØ°í »ì´Ù°¡ Çѹø À̹ø±âȸ¿¡ ¹®¼­·Î ¸¸µé¾î º¸¾Ò½À´Ï´Ù..

sql injection°ú xss¿¡ °üÇÑ ±Ùº»ÀûÀÎ ÇØ°á¹æ¾È¿¡ ´ëÇØ¼­ ½á ºÃ´Âµ¥¿ä.

Çѹø ¸¹Àº ¿©·¯ºÐµéÀÇ »ý°¢°ú ÀǰßÀ» µè°í ½Í½À´Ï´Ù~~

Çѹø ÀоîºÁÁÖ½Ã°í ¾î¶»°Ô »ý°¢ÇϽôÂÁö ¾Ë·ÁÁÖ½Ã¸é °¨»çÇϰڽÀ´Ï´Ù^^

http://blog.naver.com/xornrbboy/90172933582

  Hit : 11106     Date : 2013/05/13 08:08



    
letmeln 1. ¿ì¿Õ¤»¤»¤»
ÀÌ·±°Å ¸»¾¸ÇϽŰÅÁÒ?
http://stackoverflow.com/questions/8263371/how-prepared-statements-can-protect-from-sql-injection-attacks
2013/05/14  
dwdwzzz ½ÉµµÀִ±۰°±º¿ä.. ¿Ø¸¸Å­ »ý°¢Çϰí´Â ¶°¿Ã¸®±â Èûµç ¾ÆÀ̵ð¾î°°³×¿ä.
µðºñÂÊÀ» Àß ¸ð¸£Áö¸¸ ±Ã±ÝÇÑ°Ô Äõ¸®¸¦ µû·Î º¸³»¼­ ¹Þ´Â´Ù´Â°Ô ±¸Çö°¡´ÉÇѰ¡¿ä?
±×¸®°í 󸮸¦ µû·ÎÇÑ´Ù¸é ¼Óµµ°¡ ´À·ÁÁö´Â ´ÜÁ¡ÀÌ Á¸ÀçÇҰ۰Àºµ¥..¾Æ´Ñ°¡¿ä?
±¸ÇöÀÌ °¡´ÉÇÏ´Ù¸é ¾î´ÀÁ¤µµ º¸¾ÈÀÌ ¼Óµµº¸´Ù Áß¿ä½ÃµÇ´Â°÷¿¡¼­ ¾²ÀϼöÀÖ°ÚÁö¸¸
µ¥ÀÌÅ͸¦ µû·Îº¸³»´Â°Ô ¿ÀÈ÷·Á º¸¾È¿¡ µ¶À̵ÉÁö¾Æ´ÒÁö´Â Àß ¸ð¸£°Ú±º¿ä...
2¹øÀº ½Ç·ÂÀ̺ÎÁ·Çؼ­±×·±Áö ¼ÖÁ÷È÷ Àß ¸ð¸£°Ú½À´Ï´Ù..¤»¤»
±×·±µ¥ ÀÌ·±±Û ¿Ã¶ó¿À´Ï ÁÁ³×¿ä ¸Ó¸®¾²°ÔµÇ´Â ÆÛÁñ°°½À´Ï´Ù.
¾ÆÀ̵ð¾î ÀÚÁֿ÷ÁÁÖ¼¼¿ä ¤»
2013/05/14  
pr0sp3r ¿ì¼± ÀÌ·¯ÇÑ ±Ùº»Àû °í¹ÎÀ» Çϴ°ÍÀº ¸Å¿ì ¹Ù¶÷Á÷ÇÕ´Ï´Ù.

1. sql injection¿¡ ´ëÇÑ ±Ùº» ¿øÀÎ ÀԷµ¥ÀÌÅÍ ¹Ì°ËÁõ °ú ¸®´ÙÀÌ·ºÆ® ºÎºÐ
À§¿¡¼­ ¸»¾¸ÇϽŠprepared ¶õ°ÍÀÌ ¸»¾¸ÇϽŠÀÎÀÚ°ª ´ÙÀÌ·ºÆ® ÀÔ·ÂÀ» Â÷´ÜÇØÁÖ´Â ¼Ö·ç¼ÇÁß ÇϳªÀÔ´Ï´Ù.
ÀԷ°ª °ËÁõÀº ´Ü¼øÇÑ Â÷¿øÀÌ ¾Æ´Ï¶ó¼­ ¸Å¿ì º¹ÇÕÀûÀÎ Ãø¸éÀÌ ÀÖ½À´Ï´Ù.

RDBMS¿¡ ´ëÇÑ ÇнÀÀÌ ¼±ÇàµÇ¾îÁö¸é ÀÌÇØ ÇϽǼö ÀÖ´Â ºÎºÐÀ̸ç, sql injection ÃÖ´ëÀÇ ÀûÀº ¾ÈÀÏÇÑ ÄÚµù½À°üÀÔ´Ï´Ù.
(Çö¾÷¿¡¼­ º¸¾ÈÄÚµùÀ» Çϱâ¶õ ½¬¿îÀÏÀº ¾Æ´Õ´Ï´Ù)

2. XSS °æ¿ì ¸»¾¸ÇϽŠÀÎÀÚ°ª °ËÁõÀ¸·Î 80%ÀÌ»ó ¸·À»¼ö ÀÖ½À´Ï´Ù.
±×·¯³ª ½ÇÁ¦ ¿î¿µ ÁßÀÎ ¼­ºñ½º¿¡ ÀÌ·¯ÇÑ Á¦ÇÑÀº »ç¿ëÀÚ Æí¸®¼º°ú Á¢±Ù¼ºÀ» Á¦ÇÑÇÏ°Ô µË´Ï´Ù.

½±°Ô html ¿¡µðÅ͸¦ Á¦ÇÑÇϰųª, À̹ÌÁö³ª ÆÄÀÏ Ã·ºÎµî º¸¾ÈÀ̽´°¡ ¹ß»ýÇÒ ¸¸ÇÑ À̽´¸¦ ¸ðµÎ ¿øÃµ Â÷´Ü½ÃÄѹö¸®¸é °£´ÜÇÕ´Ï´Ù.
(½ÇÁ¦·Î ±×·¸°Ô ¼­ºñ½ºÇÏ¸é º¸¾ÈÀº ÁÁÀ»Áö ¸ð¸£³ª, ¼­ºñ½º´Â ¸ÁÇÕ´Ï´Ù)

¶ÇÇÑ html entity, global charicset, ¿ìȸ ¹®ÀÚ¿­, ASCII ¿ìȸµî xss ¹æ¾î±â¹ýÀ» ¿ìȸÇÏ´Â ±â¹ý¿ª½Ã ¹ßÀüÇÕ´Ï´Ù.
°¡Àå ½¬¿î °ø°Ý±â¹ýÀÌ xss À̸鼭, °¡Àå ¸·±â ±î´Ù·Î¿î ±â¹ý¿ª½Ã xss ÀÔ´Ï´Ù.

¿¹¸¦ µé¾î xss °ø°ÝÀÌ °¡´ÉÇÏ·Á¸é ÀüÁ¦Á¶°ÇÀÌ html ű׸¦ »ç¿ë°¡´ÉÇϵµ·Ï ÇØ¾ßµÇ¸ç, script¸¦ »ç¿ëÇÒ ¼ö ÀÖ¾î¾ß ÇÕ´Ï´Ù.

À̶§ ÇÊÅ͸µÀ» ¸¹ÀÌ »ç¿ëÇϴµ¥ < ,> , ' , " , % , & , #, - µîÀÇ Æ¯¼ö¹®ÀÚ¸¦ ÇÊÅ͸µ Çϰųª
<script ¹®ÀÚ ¶Ç´Â script ¹®ÀÚ¿­À» ´ëÄ¡ÇÔÀ¸·Î html űװ¡ ¸ÔÁö ¾Ê°Ô Çϰųª ½ºÅ©¸³Æ®½ÇÇàÀ» ¹æÇØÇÔÀ¸·Î¼­ xss °ø°ÝÀ» Â÷´ÜÇÏ´Â °æ¿ì°¡ ÀϹÝÀûÀÔ´Ï´Ù.

¶Ç´Â <<plaintext> ³ª <xmp> , <textarea>, <pre> µîÀÇ Å±׷ΠÀԷ°ªÀ» °¨½Î¼­ ű׸¦ ¹«½ÃÇÏ´Â ¹æ¹ýµµ ÀÖ½À´Ï´Ù.

¸®´ÙÀÌ·ºÆ® ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇϰųª, Äí۸¦ ÀÌ¿ëÇϰųª DATA:// ÇÁ·ÎÅäÄÝÀ» »ç¿ëÇϰųª µîÀÇ ´Ù¾çÇÑ ¹æ¹ýÀÇ xss °ø°ÝÀÌ ½ÃµµµË´Ï´Ù.

ÇѰ¡Áö·Î ½±°Ô º¸¾ÈµÇ¾ú´Ù¸é º¸¾È°ü¸®ÀÚµéÀÌ ÇÊ¿ä ¾ø¾ú°ÚÁö¿ä..

°è¼Ó °í¹ÎÇØ¼­ ¸¹Àº °øºÎ°¡ µÇ½Ã±æ ¹Ù¶ø´Ï´Ù.
2013/05/17