|
http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=31378 [º¹»ç]
http://dailysecu.com/news_view.php?article_id=5788
=============================================
±¸±Û¿¡ ³ëÃâµÈ ÆÄÀϵé·Î ´Ù¾çÇÑ »çÀ̹ö °ø°Ý °¡´ÉÇÑ »óȲ
±¹³» ¸ð À¯¸í Á¦¾àȸ»ç »çÀÌÆ®¿¡¼ ±¸±Û °Ë»ö¿¡ ÀÇÇÑ µð·ºÅ丮 ¸®½ºÆÃ Ãë¾àÁ¡°ú SQL Query ³ëÃâ ¹× XSS Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ ½Å¼ÓÇÑ Á¶Ä¡°¡ ÇÊ¿äÇÑ »óȲÀÌ´Ù.
ÇØ´ç Ãë¾àÁ¡À» ¹ß°ßÇÏ°í µ¥Àϸ®½ÃÅ¥¿¡ Á¦º¸ÇÑ ¼ÛÁØÇõ(ÀÎõ´ëÇб³ Á¤º¸Åë½Åµ¿¾Æ¸® i-Linux ¼Ò¼Ó) ¾¾´Â ¡°±¸±Û °Ë»ö¿¡ ÀÇÇØ À¯¸í Á¦¾àȸ»ç »ç³» ȨÆäÀÌÁö µð·ºÅ丮 ¸®½ºÆÃ(Directory Listing) Ãë¾àÁ¡À» ¹ß°ßÇß´Ù. ³ëÃâµÈ µð·ºÅ丮 ³»ÀÇ ÆÄÀϵéÀÌ ¹«¹æºñ·Î ³ëÃâµÅ ÀÖ¾î ¾ÇÀÇÀû ÇØÄ¿¶ó¸é ´Ù¾çÇÑ »çÀ̹ö °ø°ÝÀ» ½ÃµµÇÒ ¼ö ÀÖ¾î À§ÇèÇÏ´Ù°í ÆÇ´ÜµÅ µ¥Àϸ®½ÃÅ¥¿¡ Á¦º¸ÇÏ°Ô µÆ´Ù¡±°í ¸»Çß´Ù.
<À¯¸í Á¦¾àȸ»ç µð·ºÅ丮 ÆÄÀϵéÀÌ ±¸±Û¿¡ ±×´ë·Î ³ëÃâ>
±×´Â ¡°±¸±Û¿¡¼ ƯÁ¤ °Ë»ö¾î·Î °Ë»öÀ» ÇÏ¸é ½±°Ô ãÀ» ¼ö ÀÖ´Â »óȲÀÌ´Ù. °Ë»ö °úÁ¤¿¡¼ ȸ¿ø°¡ÀÔ¿¡ ´ëÇÑ ¼Ò½ºÄڵ尡 ¿©°ú¾øÀÌ ³ëÃâµÈ °ÍÀ» È®ÀÎÇß´Ù¡±¸ç ¡°ÀÌ·¸°Ô ¼ÒÇÁ ÆÄÀÏÀ» ³»·Á ¹ÞÀ» ¼ö ÀÖ´Ù¸é, ÇØ´ç Á¦¾àȸ»ç´Â ¾ÇÀÇÀûÀÎ °ø°ÝÀÚ¿¡°Ô ȨÆäÀÌÁö Àü¹Ý¿¡ °ÉÄ£ ³»¿ëÀ» ¸ðµÎ ÁÖ´Â °ÍÀ̳ª ´Ù¸§ÀÌ ¾ø¾î »ó´çÈ÷ À§ÇèÇÏ´Ù¡±°í °æ°íÇß´Ù.
¶ÇÇÑ ¡°°ø°³µÈ ³»¿ëÀ¸·Î ·Î±×ÀÎ ½ÃµµÈÄ SQL¿¡ ´ëÇÑ ¿¡·¯ ¸Þ½ÃÁö¿Í ·Î±×ÀÎ µî¿¡ ´ëÇÑ Äõ¸®¹®ÀÌ Ãâ·ÂµÆ´Ù¡±¸ç ¡°¶ÇÇÑ ¿¡·¯ ¸Þ½ÃÁö Äڵ带 º¸¸é ¿À¶óŬÀ» »ç¿ëÇÑ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ¾ú´Ù. ÀÌ·Î½á ´ë·«ÀûÀÎ DB Å×À̺íÀÇ ±¸Á¶¸¦ ¾Ë ¼ö ÀÖ°í, À̸¦ ÀÀ¿ëÇÏ¿© SQL ÀÎÁ§¼ÇÀ» À» ½ÃµµÇÒ ¼ö ÀÖ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù¡±°í ¼³¸íÇß´Ù.
<XSS Ãë¾àÁ¡ Å×½ºÆ® °á°ú>
±×´Â ¶Ç ¡°XSS °ø°ÝÀÌ À¯È¿ÇÑÁö ¾Ë¾Æº¸±â À§ÇØ ·Î±×ÀÎ ÇÏÁö ¾Ê¾Æµµ ±ÛÀ» ¿¶÷Çϰųª, ÀÛ¼º ÇÒ ¼ö ÀÖ´Â ÀÚÀ¯°Ô½ÃÆÇ¿¡ ±ÛÀ» ÀÛ¼ºÇØ º¸¾Ò´Ù¡±¸ç ¡°HTML mode·Î ³õ°í XSS È®ÀÎ ½ºÅ©¸³Æ®¸¦ ÀÛ¼ºÇß´Ù. ½ºÅ©¸³Æ®¸¦ ³Ö¾îº¸¾ÒÁö¸¸ ½ºÅ©¸³Æ® ±×´ë·Î Ãâ·Â µÉ »Ó, ¾Æ¹« ¹ÝÀÀµµ ¾ø¾ú´Ù. À̹ø¿¡´Â TEXT mode·Î ½ÃµµÇØ º¸¾Ò´Ù. ±×·¨´õ´Ï ¼öÁ¤ ÈÄ ±ÛÀ» ´Ù½Ã ºÒ·¯µéÀÌ´Â °úÁ¤¿¡¼ ¡®XSS Test¡¯¶ó´Â ¹®ÀÚ¿ÀÌ ½ºÅ©¸³Æ® ´ë·Î Ãâ·ÂµÇ¾ú´Ù. À̷νá XSSµµ À¯È¿ÇÏ´Ù´Â °ÍÀ» È®ÀÎ ÇÒ ¼ö ÀÖ¾ú´Ù¡±°í µ¡ºÙ¿´´Ù.
Ãß°¡ÀûÀ¸·Î ÄíŰ °ªÀ» Ãâ·ÂÇÏ´Â °Íµµ °¡´ÉÇßÀ¸¸ç <iframe>µµ À¯È¿ÇÏ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ¾ú´Ù. ±×´Â ¡°ÀÌ·± XSS Ãë¾àÁ¡À» ÀÌ¿ëÇØ ¾Ç¼ºÄÚµå À¯Æ÷Áö ¿ªÇÒÀ» ÇÒ ¼öµµ ÀÖÀ» °Í¡±À̶ó¸ç ½Å¼ÓÇÑ º¸¾ÈÁ¶Ä¡°¡ ÇÊ¿äÇÏ´Ù°í °Á¶Çß´Ù.
µ¥Àϸ®½ÃÅ¥´Â ÇØ´ç Ãë¾àÁ¡À» KISA¿¡ Àü´ÞÇØ º¸¾ÈÁ¶Ä¡°¡ ÀÌ·ç¾îÁú ¼ö ÀÖµµ·Ï ÇÒ ¿¹Á¤ÀÌ´Ù. |
Hit : 8474 Date : 2013/12/02 03:20
|