Á¤È®ÇÑ À¯Ãâ ½ÃÁ¡ ¾ð±Þ ¾ø¾î...ÇØ¿Ü IP ¹× ºÒ¹ý Á¢±Ù °æ·Î Â÷´Ü, À¥ ¹æȺ® °È µî Á¶Ä¡
º¸¾ÈÀü¹®°¡ ¡°SQL ÀÎÁ§¼Ç °ø°Ýº¸´Ù´Â IIS À¥ ¼ºñ½º ³» ÀԷ°ª °ËÁõ ºÎÀç·Î ÀÎÇÑ À¯Ãâ ÃßÁ¤¡±
[º¸¾È´º½º ±è¿µ¸í ±âÀÚ] ½É¸®°Ë»ç¿Í ½É¸®»ó´ã Àü¹®°¡¸¦ À§ÇÑ Ç÷§ÆûÀ¸·Î ¾Ë·ÁÁø ¸¶À½»ç¶û(maum sarang)¿¡¼ ÃÖ±Ù °³ÀÎÁ¤º¸ À¯Ãâ »ç°í°¡ ¹ß»ýÇÑ °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. ¸¶À½»ç¶û ÃøÀº ȨÆäÀÌÁö °øÁö¸¦ ÅëÇØ ¡®SQL ÀÎÁ§¼Ç °ø°ÝÀ¸·Î ÀÎÇØ °³ÀÎÁ¤º¸°¡ À¯ÃâµÆ´Ù¡¯¸ç »ç°ú¹®À» ¿Ã·È´Ù.
¡ã½É¸®°Ë»ç¡¤½É¸®»ó´ã Ç÷§Æû ¡®¸¶À½»ç¶û¡¯¿¡¼ °³ÀÎÁ¤º¸ À¯Ãâ »ç°í¿Í °ü·ÃÇØ »ç°ú¹®À» ¹ßÇ¥Çß´Ù[ÀÚ·á=¸¶À½»ç¶û ȨÆäÀÌÁö]
¸¶À½»ç¶û ÃøÀº ¡°11¿ù 16ÀϺÎÅÍ 17ÀÏ »çÀÌ¿¡ SQL ÀÎÁ§¼Ç °ø°ÝÀ» ÀÎÁöÇß´Ù¡±¸ç ¡°¿ÜºÎ Àü¹®±â°ü¿¡ Á¶»ç¸¦ ÀÇ·ÚÇß´Ù¡±°í ¹àÇû´Ù. ÀÌ¾î ¡°ÀϺΠȸ¿øµéÀÇ Á¤º¸°¡ À¯ÃâµÆÀ½À» 12¿ù 2ÀÏ ÃÖÁ¾ È®ÀÎÇß´Ù¡±°í ¼³¸íÇß´Ù.
ȸ»ç´Â ħÇØ »ç½ÇÀ» ÀÎÁöÇÑ ½ÃÁ¡ºÎÅÍ ±ä±Þ ½Ã½ºÅÛ Á¡°ËÀ» ½ÃÇà, ÇØ¿Ü IP Â÷´Ü, ºÒ¹ý Á¢±Ù °æ·Î Â÷´Ü, À¥ ¹æȺ® ¹× ħÀÔ¹æÁö½Ã½ºÅÛ °È µî °ü·Ã Á¶Ä¡¸¦ ½ÃÇàÇß´Ù. ¶ÇÇÑ °ü°è±â°ü°ú ±ä¹ÐÈ÷ Çù·ÂÇÏ°í, º¸¾È ¼öÁØ Çâ»ó°ú ÇÔ²² Áö¼ÓÀûÀÎ ¸ð´ÏÅ͸µÀ» ÁøÇàÇÏ°í ÀÖ´Ù°í ¾È³»Çß´Ù.
ȸ»ç´Â ¡°À¯ÃâµÈ °³ÀÎÁ¤º¸ Ç׸ñÀº ȸ¿ø ID, ¾ÏÈ£ÈµÈ ºñ¹Ð¹øÈ£, À̸ÞÀÏ ÁÖ¼Ò µî¡±À̶ó¸ç ¡°È¸¿ø¸¶´Ù À¯ÃâµÈ Ç׸ñÀº ´Ù¸¦ ¼ö ÀÖ´Ù¡±´Â ¼³¸íÀ» µ¡ºÙ¿´´Ù. À̾î À̹ø »ç¾ÈÀÇ ½É°¢¼ºÀ» ¾öÁßÇÏ°Ô ÀνÄÇÏ°í, ÃֽŠ¾ÏÈ£È ±â¼úÀ» µµÀÔÇØ º¸¾È¼öÁØÀ» ÇÑÃþ ³ôÀÌ°Ú´Ù°í ¾È³»Çß´Ù. À̹ø °ø°ÝÀ¸·Î À¯ÃâµÈ °³ÀÎÁ¤º¸´Â ȨÆäÀÌÁö ȸ¿ø Á¤º¸¿¡ ÇÑÇϸç, ½É¸®»ó´ã¡¤°Ë»ç¸¦ À§ÇÑ ³»´ãÀÚ °ü·Ã Á¤º¸ ¹× °Ë»ç µ¥ÀÌÅÍ Á¤º¸´Â À¯ÃâµÇÁö ¾Ê¾Ò´Ù°í °Á¶Çß´Ù.
¸¶À½»ç¶û ÃøÀÌ À¯Ãâ ÇÇÇØ ¹æ¹ýÀ¸·Î ¹àÈù SQL ÀÎÁ§¼Ç °ø°ÝÀº À¥¼ºñ½º°¡ ³ª¿Â ÀÌÈÄ °¡Àå ¿À·¡µÈ À§ÇùÀ̳ª ¿©ÀüÈ÷ °·ÂÇÑ °ø°ÝÀ¸·Î, °ø°ÝÀÚ°¡ Ãë¾àÁ¡ÀÌ ÀÖ´Â À¥¼ºñ½ºÀÇ ÀÔ·Â ÆûÀ̳ª URL ÀԷ¶õ¿¡ ¾ÇÀÇÀûÀ¸·Î Á¶ÀÛÇÑ SQL ±¸¹®À» »ðÀÔÇØ DBÀÇ Á¤º¸¸¦ ¿¶÷Çϰųª À¯ÃâÇÒ ¼ö ÀÖ´Â °ø°ÝÀÌ´Ù. ÀÌ¿¡ SQL ÀÎÁ§¼Ç °ø°ÝÀ» ¿¹¹æÇϱâ À§Çؼ´Â ½ÃÅ¥¾î ÄÚµùÀ» ÅëÇØ Æ¯¼ö¹®ÀÚ, µ¥ÀÌÅÍ Å¸ÀÔ, ÀԷ°ª¿¡ ¸Â´Â ±æÀÌ Á¦ÇÑ µî ÀԷ°ª °ËÁõÀ» ÅëÇØ º¸¾ÈÀ» °ÈÇÒ ÇÊ¿ä°¡ ÀÖ´Ù.
¡ã¸¶À½»ç¶ûÀº À©µµ ¼¹öÀÇ IIS À¥ ¼ºñ½º¸¦ »ç¿ëÇÏ´Â °¡¿îµ¥ ÀԷ°ª °ËÁõ ºÎÀç·Î À̹ø »ç°í°¡ ¹ß»ýÇÑ °ÍÀ¸·Î º¸¾ÈÀü¹®°¡´Â ÃßÁ¤Çß´Ù[ÀÚ·á=º¸¾ÈÀü¹®°¡]
ÇÑÆí, À̹ø À¯Ãâ »ç°Ç°ú °ü·ÃÇØ À͸íÀ» ¿äûÇÑ º¸¾ÈÀü¹®°¡´Â SQL ÀÎÁ§¼Ç °ø°Ýº¸´Ù´Â IIS À¥ ¼ºñ½º ³» ÀԷ°ª °ËÁõ ºÎÀç·Î ÀÎÇÑ À¯Ãâ °¡´É¼ºÀ» Á¦±âÇß´Ù. ÇØ´ç º¸¾ÈÀü¹®°¡´Â ¡°ÇØ´ç ȨÆäÀÌÁö¿¡ Á¢¼ÓÇØ ºÐ¼®ÇÑ °á°ú À©µµ ¼¹öÀÇ IIS À¥ ¼ºñ½º¸¦ »ç¿ëÇÏ°í ÀÖ´Â °¡¿îµ¥ ÀԷ°ª °ËÁõ ºÎÀç·Î À̹ø »ç°í°¡ ¹ß»ýÇÑ °Í °°´Ù¡±¸ç ¡°JQUERY´Â XSS Ãë¾àÁ¡¸¸ Á¸ÀçÇϱ⠶§¹®¿¡ ÇÇÇØ ¾÷ü¿¡¼ °øÁöÇÑ SQL ÀÎÁ§¼Ç °ø°Ý°ú´Â °Å¸®°¡ ¸Ö¾î º¸Àδ١±°í ºÐ¼®Çß´Ù.
[±è¿µ¸í ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>