22019, 1/1101 ȸ¿ø°¡ÀÔ  ·Î±×ÀΠ 
   U_SoRang
   http://kisa.or.kr
   [NEWS] ±¹³» À¯¸í Á¦¾àȸ»ç, ±¸±Û °Ë»ö¸¸À¸·Î ÇØÅ· °¡´ÉÇØ

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=31378 [º¹»ç]


http://dailysecu.com/news_view.php?article_id=5788
=============================================
±¸±Û¿¡ ³ëÃâµÈ ÆÄÀϵé·Î ´Ù¾çÇÑ »çÀ̹ö °ø°Ý °¡´ÉÇÑ »óȲ
±¹³» ¸ð À¯¸í Á¦¾àȸ»ç »çÀÌÆ®¿¡¼­ ±¸±Û °Ë»ö¿¡ ÀÇÇÑ µð·ºÅ丮 ¸®½ºÆÃ Ãë¾àÁ¡°ú SQL Query ³ëÃâ ¹× XSS Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ ½Å¼ÓÇÑ Á¶Ä¡°¡ ÇÊ¿äÇÑ »óȲÀÌ´Ù.

ÇØ´ç Ãë¾àÁ¡À» ¹ß°ßÇÏ°í µ¥Àϸ®½ÃÅ¥¿¡ Á¦º¸ÇÑ ¼ÛÁØÇõ(ÀÎõ´ëÇб³ Á¤º¸Åë½Åµ¿¾Æ¸® i-Linux ¼Ò¼Ó) ¾¾´Â ¡°±¸±Û °Ë»ö¿¡ ÀÇÇØ À¯¸í Á¦¾àȸ»ç »ç³» ȨÆäÀÌÁö µð·ºÅ丮 ¸®½ºÆÃ(Directory Listing) Ãë¾àÁ¡À» ¹ß°ßÇß´Ù. ³ëÃâµÈ µð·ºÅ丮 ³»ÀÇ ÆÄÀϵéÀÌ ¹«¹æºñ·Î ³ëÃâµÅ ÀÖ¾î ¾ÇÀÇÀû ÇØÄ¿¶ó¸é ´Ù¾çÇÑ »çÀ̹ö °ø°ÝÀ» ½ÃµµÇÒ ¼ö ÀÖ¾î À§ÇèÇÏ´Ù°í ÆÇ´ÜµÅ µ¥Àϸ®½ÃÅ¥¿¡ Á¦º¸ÇÏ°Ô µÆ´Ù¡±°í ¸»Çß´Ù.


<À¯¸í Á¦¾àȸ»ç µð·ºÅ丮 ÆÄÀϵéÀÌ ±¸±Û¿¡ ±×´ë·Î ³ëÃâ>

±×´Â ¡°±¸±Û¿¡¼­ ƯÁ¤ °Ë»ö¾î·Î °Ë»öÀ» ÇÏ¸é ½±°Ô ãÀ» ¼ö ÀÖ´Â »óȲÀÌ´Ù. °Ë»ö °úÁ¤¿¡¼­ ȸ¿ø°¡ÀÔ¿¡ ´ëÇÑ ¼Ò½ºÄڵ尡 ¿©°ú¾øÀÌ ³ëÃâµÈ °ÍÀ» È®ÀÎÇß´Ù¡±¸ç ¡°ÀÌ·¸°Ô ¼ÒÇÁ ÆÄÀÏÀ» ³»·Á ¹ÞÀ» ¼ö ÀÖ´Ù¸é, ÇØ´ç Á¦¾àȸ»ç´Â ¾ÇÀÇÀûÀÎ °ø°ÝÀÚ¿¡°Ô ȨÆäÀÌÁö Àü¹Ý¿¡ °ÉÄ£ ³»¿ëÀ» ¸ðµÎ ÁÖ´Â °ÍÀ̳ª ´Ù¸§ÀÌ ¾ø¾î »ó´çÈ÷ À§ÇèÇÏ´Ù¡±°í °æ°íÇß´Ù.

¶ÇÇÑ ¡°°ø°³µÈ ³»¿ëÀ¸·Î ·Î±×ÀÎ ½ÃµµÈÄ SQL¿¡ ´ëÇÑ ¿¡·¯ ¸Þ½ÃÁö¿Í ·Î±×ÀÎ µî¿¡ ´ëÇÑ Äõ¸®¹®ÀÌ Ãâ·ÂµÆ´Ù¡±¸ç ¡°¶ÇÇÑ ¿¡·¯ ¸Þ½ÃÁö Äڵ带 º¸¸é ¿À¶óŬÀ» »ç¿ëÇÑ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ¾ú´Ù. ÀÌ·Î½á ´ë·«ÀûÀÎ DB Å×À̺íÀÇ ±¸Á¶¸¦ ¾Ë ¼ö ÀÖ°í, À̸¦ ÀÀ¿ëÇÏ¿© SQL ÀÎÁ§¼ÇÀ» À» ½ÃµµÇÒ ¼ö ÀÖ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù¡±°í ¼³¸íÇß´Ù.


<XSS Ãë¾àÁ¡ Å×½ºÆ® °á°ú>

±×´Â ¶Ç ¡°XSS °ø°ÝÀÌ À¯È¿ÇÑÁö ¾Ë¾Æº¸±â À§ÇØ ·Î±×ÀÎ ÇÏÁö ¾Ê¾Æµµ ±ÛÀ» ¿­¶÷Çϰųª, ÀÛ¼º ÇÒ ¼ö ÀÖ´Â ÀÚÀ¯°Ô½ÃÆÇ¿¡ ±ÛÀ» ÀÛ¼ºÇØ º¸¾Ò´Ù¡±¸ç ¡°HTML mode·Î ³õ°í XSS È®ÀÎ ½ºÅ©¸³Æ®¸¦ ÀÛ¼ºÇß´Ù. ½ºÅ©¸³Æ®¸¦ ³Ö¾îº¸¾ÒÁö¸¸ ½ºÅ©¸³Æ® ±×´ë·Î Ãâ·Â µÉ »Ó, ¾Æ¹« ¹ÝÀÀµµ ¾ø¾ú´Ù. À̹ø¿¡´Â TEXT mode·Î ½ÃµµÇØ º¸¾Ò´Ù. ±×·¨´õ´Ï ¼öÁ¤ ÈÄ ±ÛÀ» ´Ù½Ã ºÒ·¯µéÀÌ´Â °úÁ¤¿¡¼­ ¡®XSS Test¡¯¶ó´Â ¹®ÀÚ¿­ÀÌ ½ºÅ©¸³Æ® ´ë·Î Ãâ·ÂµÇ¾ú´Ù. À̷νá XSSµµ À¯È¿ÇÏ´Ù´Â °ÍÀ» È®ÀÎ ÇÒ ¼ö ÀÖ¾ú´Ù¡±°í µ¡ºÙ¿´´Ù.

Ãß°¡ÀûÀ¸·Î ÄíŰ °ªÀ» Ãâ·ÂÇÏ´Â °Íµµ °¡´ÉÇßÀ¸¸ç <iframe>µµ À¯È¿ÇÏ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ¾ú´Ù. ±×´Â ¡°ÀÌ·± XSS Ãë¾àÁ¡À» ÀÌ¿ëÇØ ¾Ç¼ºÄÚµå À¯Æ÷Áö ¿ªÇÒÀ» ÇÒ ¼öµµ ÀÖÀ» °Í¡±À̶ó¸ç ½Å¼ÓÇÑ º¸¾ÈÁ¶Ä¡°¡ ÇÊ¿äÇÏ´Ù°í °­Á¶Çß´Ù.

µ¥Àϸ®½ÃÅ¥´Â ÇØ´ç Ãë¾àÁ¡À» KISA¿¡ Àü´ÞÇØ º¸¾ÈÁ¶Ä¡°¡ ÀÌ·ç¾îÁú ¼ö ÀÖµµ·Ï ÇÒ ¿¹Á¤ÀÌ´Ù.

  Hit : 8474     Date : 2013/12/02 03:20



    
namjmnam XSS°ø°ÝÀº https://encrypted.google.com/ ¿¡µµ ¸ÔÈúÁö ±Ã±ÝÇϳ׿ä.
2010³â 7¿ù XSS À¯Åõºê ÇØÅ· »ç°ÇÀÌ ¶°¿À¸£´Â±º¿ä.
2013/12/07