* ννμ΄μ§ κ²μνκ³Ό κ΄λ ¨λ 보μ μ·¨μ½μ : νμΌ μ λ‘λ μ·¨μ½μ , XSS(Cross Site Scripting), SQL μΈμ μ
* μ€μ΅ ννμ΄μ§ : OyesMall
1) νμΌ μ λ‘λ μ·¨μ½μ
: κ²μν 첨λΆνμΌ κΈ°λ₯μ μ΄μ©ν΄ νκ°λμ§ μμ νμΌ λ€μ μΉμλ²λ‘ μ
λ‘λ ν μ μλ μ·¨μ½μ
β» νκ°λμ§ μμ νμΌ νμ₯μ : php, jsp, asp, cgi, js, py, in, pl λ±
-> Q&A Boardμμ κΈμ μμ±ν λλ 첨λΆκ°λ₯ν νμ₯μκ° jpg, hwp, pdf, jpeg, txt λ§ κ°λ₯νλ€κ³ νλ μ€μ λ‘
asp νμ₯μ λ‘ λμ΄μλ 첨λΆνμΌμ λ±λ‘ν user κ° μμ΄ νμΌ μ
λ‘λ μ·¨μ½μ μ΄ μλ€κ³ λ³Ό μ μμ
-> μ
λ‘λ νμΌμ λν νν°λ§κ³Ό νμΌ μ
λ‘λ λλ ν 리μ λν μ€ν ” κΆν μ νμΌλ‘ μ‘°μΉ κ°λ₯
μΉμ(ν΄νΉ λꡬ)μ κ²μνμ μ
λ‘λνκ³ μΉμλ²μ μ κ·Όνμ¬ ννμ΄μ§ λ³μ‘° μλ£ μ μΆ λ± κ³΅κ²© μν / μΉμ
Έμ λ°©
νλ²½μΌλ‘ μ°¨λ¨λμ§ μμ
-> μΉμ
Έ μ
λ‘λλ₯Ό μλ°©νκΈ° μν΄μλ νμΌ μ
λ‘λ μ·¨μ½μ μ λν 보μ μ‘°μΉκ° μ νλμ΄μΌ νκ³ , μΉ λ°©νλ²½ (Web
Application Firewall), μΉμ
Έ νμ§ λꡬμ κ°μ 보μ μ νμ λμ
νμ¬ μΉμ
Έ νμ§
2) XSS(Cross Site Scripting)
: ννμ΄μ§ μ μμμ κΆν μ 보λ₯Ό νμ·¨ νκ±°λ μ
μ±μ½λ κ°μΌμ μ λ°ν μ μλ μ·¨μ½μ κ²μν λ³Έλ¬Έμ μ€ν¬λ¦½νΈ
(μλ° μ€ν¬λ¦½νΈ , VB μ€ν¬λ¦½νΈ , Active νλμ λ±)λ₯Ό μ½μ
νμ¬ κ²μκΈμ μ½μ μ¬μ©μλ€μ μΏ ν€(μΈμ
)λ₯Ό νμ·¨ν
κ±°λ μ¬μ©μλ₯Ό μ
μ±μ½λ μ ν¬ μ¬μ΄νΈλ‘ μ΄λ
-> νΌμ μ€ν¬λ¦½νΈ μμ± <script>alert()</script> / <script>alert(document.cookie)</ μ§λ¨ κ²°κ³Ό νμ
μ°½
μ΄ λ°μ νκΈ° λλ¬Έμ μ·¨μ½μ μ‘΄μ¬ ν¨μ μ μ μμ
-> μλ°© 1 : OWASP λ± κ³΅μ λ ₯ μλ λ¨μ²΄μμ μ μν XSS νν° λΌμ΄λΈλ¬λ¦¬λ₯Ό μ¬μ©ν΄ XSS λ₯Ό μλ°©
-> μλ°© 2 : X XSS Protection μλ΅ ν€λλ₯Ό ν΅ν΄ λΈλΌμ°μ μμ μ 곡νλ XSS λ³΄νΈ μ΅μ
μ μ€μ κ·Όλ³Έμ μΈ μ‘°μΉ
λ°©λ²μ μλ
-> μλ°© 3 : < > & " λ±μ < > & " λ‘ μΉν
3) SQL μΈμ μ
: λ€λ₯Έ 곡격λ€μ λΉν΄ λΉκ΅μ μ½κ³ κ³ μ μ μΈ κ³΅κ²© λ°©λ²μ΄μ§λ§ νΌν΄ κΈ°μ
μκ² ν° μν΄λ₯Ό μ
ν μ μλ μΉλͺ
μ μΈ
곡격 κ²μν , νμκ°μ
μ°½ , URL λ± μ¬μ©μ μ
λ ₯μ΄ κ°λ₯ν κ³³μ ν΅ν΄ λΆμ μ ν κ°μ μ½μ
νμ¬ DB μλ£λ₯Ό λΉΌλ΄κ±°
λ λ‘κ·ΈμΈ μ μ°¨ μ°ν λ± λΉμ μ λμμ μ λ°
-> id : ‘or 1=1--, password : 무μμλ‘ μμ±νλ λ‘κ·ΈμΈμ΄ λμκ³ My Account μ λ€μ΄κ°λ³΄λ μ¬μ©μ ID κ° oyes
μ΄κ³ λΉλ°λ²νΈλ 1234 νμΈ, λ°λΌμ λΉλ°λ²νΈλ κ°μ₯ μ¬μ΄ λΉλ°λ²νΈμΈ 1234 λ₯Ό μ§μ λλ¬λ³΄λ λ‘κ·ΈμΈλ¨
μλ£ μΆμ² : μΉμλ² λ³΄μ κ°ν μλ΄μ κ³ΌνκΈ°μ μ 보ν΅μ λΆ KISA νκ΅μΈν°λ·μ§ν₯μ
https://www.krcert.or.kr/data/guideView.do?bulletin_writing_sequence=27364
'보μ > μ·¨μ½μ λΆμ' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
Ubuntu 18.04 + WordPress μ€μΉ λ§ν¬ (0) | 2022.02.16 |
---|---|
μ·¨μ½μ λΆμ νλ‘μΈμ€ (0) | 2022.01.21 |
RAON CTF μ€μ΅ (0) | 2021.05.31 |
Webgoat μ€μ΅(2) (0) | 2021.05.17 |
Webgoat μ€μ΅(1) (0) | 2021.05.07 |