»ç¿ëÀÚ ¼¼¼Ç ÈÉÄ¡±â¡¤¾Ç¼ºÄÁÅÙÃ÷ »ðÀÔ¡¤Å°·Î°Å¿¡ ÀÇÇÑ Ãß°¡ °ø°Ý °¡´É!
[º¸¾È´º½º ±æ¹Î±Ç] Áö³ 10¿ù Áß¼ø û¿Í´ë¿Í º¸°Çº¹ÁöºÎ »çÀÌÆ®¿¡¼ XSS(Cross-Site Scripting/Å©·Î½º»çÀÌÆ®½ºÅ©¸³ÆÃ) Ãë¾àÁ¡ÀÌ ¹ß°ßµÈµ¥ À̾î 10¿ù 27ÀÏ¿¡´Â XSSed.COM »çÀÌÆ®¿¡ ´ë¹ý¿ø ¿µ¹® ȨÆäÀÌÁö¿¡µµ XSS Ãë¾àÁ¡ÀÌ ¹ß°ßµÈ°ÍÀÌ È®ÀεŠ°ø°ø±â°ü »çÀÌÆ®µéÀÇ Á¤¹ÐÇÑ º¸¾ÈÃë¾à¼º °Ë»ç¿Í ÄÚµå ¼öÁ¤ÀÌ ½Ã±ÞÇÑ ½ÇÁ¤ÀÌ´Ù.
XSS Ãë¾àÁ¡À» Àü¹®À¸·Î °Ô½Ã ¹× ¾ÆÄ«À̺ù ÇÏ´Â ÇØ¿Ü »çÀÌÆ® ¡®XSSED.COM¡¯(±¹Á¦ÀûÀ¸·Î À¥Ãë¾àÁ¡À» °øÀ¯ÇÏ´Â »çÀÌÆ®)¿¡ ¿Ã¶ó¿Â ´ë¹ý¿ø ¿µ¹®»çÀÌÆ® XSS Ãë¾àÁ¡ ¶ÇÇÑ XSS Ãë¾àÁ¡À» ÅëÇؼ ´Ù¾çÇÑ °ø°ÝÀÌ °¡´ÉÇÏ´Ù.
»ç¿ëÀÚ ¼¼¼Ç ÈÉÄ¡±â, À¥»çÀÌÆ® º¯Á¶, ¾Ç¼º ÄÁÅÙÃ÷ »ðÀÔ, »ç¿ëÀÚ ¸®µð·ºÆ®, »ç¿ëÀÚ ºê¶ó¿ìÀú¿¡¼ ½ºÅ©¸³Æ® ½ÇÇà µîÀÌ °¡´ÉÇϱ⠶§¹®¿¡ °¢º°È÷ ÁÖÀǸ¦ ±â¿ï¿©¾ßÇÏ´Â Ãë¾àÁ¡ÀÌ´Ù. ¶Ç Ãß°¡ÀûÀ¸·Î ÃÖ±Ù¿¡´Â »ç¿ëÀÚ°¡ ÀÔ·ÂÇÏ´Â Å°º¸µå °ªÀ» °¡·Îä´Â Å°·Î°Å°¡ ÀÚ¹Ù ½ºÅ©¸³Æ®·Î °³¹ßµÇ¾î ÀÎÅͳݿ¡ À¯Æ÷µÇ°í ÀÖ¾î Ãß°¡ÀûÀÎ º¸¾È À§ÇùÀÌ µÉ °¡´É¼ºÀÌ ÀÖ´Ù°í Àü¹®°¡µéÀº °æ°íÇÏ°í ÀÖ´Ù.
´ë¹ý¿ø ¿µ¹® »çÀÌÆ® XSS Ãë¾àÁ¡Àº Á¤È®ÇÏ°Ô ¿µ¹®»çÀÌÆ®ÀÇ ¡®°Ë»ö¡¯ ºÎºÐÀÌ´Ù. ÆÄÀ̾îÆø½º¿¡¼ ¾Æ·¡ ¸µÅ©¸¦ ¿¾îº¸¸é ¾Æ·¡ ±×¸²°ú °°Àº ½ºÅ©¸°¼¦À» º¼ ¼ö ÀÖ´Ù. ½ºÅ©¸°¼¦Àº ºê¶ó¿ìÀú·Î Á¢¼ÓÇÒ ¶§ ¼¹ö¿¡¼ »ç¿ëÀÚ ºê¶ó¿ìÀú¸¦ ÀνÄÇÏ´Â ÄíÅ°°ªÀÌ´Ù.
http://eng.scourt.go.kr/eng/search/search_result.jsp?qu=%22%3E%3Cscript%3Ealert%28document.cookie%29
´ë¹ý¿ø ¿µ¹®»çÀÌÆ®ÀÇ XSS Ãë¾àÁ¡¿¡ ´ëÇÑ Á»´õ ÀÚ¼¼ÇÑ È¸éÀº ´ÙÀ½°ú °°´Ù.
XSS Ãë¾àÁ¡Àº SQLÀÎÁ§¼Ç Ãë¾àÁ¡°ú ÇÔ²² À¥»çÀÌÆ®¸¦ À§ÇùÇÏ´Â °¡Àå Å« À§ÇùÀ¸·Î ¾Ë·ÁÁ® ÀÖÀ¸¸ç ƯÈ÷ °ø°ø±â°ü°ú °°Àº ¹Î°¨ÇÑ ±¹¹ÎÀÇ °³ÀÎÁ¤º¸¸¦ ´ë·® º¸À¯ÇÏ°í ÀÖ´Â »çÀÌÆ®µéÀº ƯÈ÷ À¯³äÇؼ º¸¾È°ü¸®¸¦ öÀúÈ÷ ÇؾßÇÑ´Ù.
Àü¹®°¡µéÀº XSS Ãë¾àÁ¡À» ¿¹¹æÇϱâ À§Çؼ, ¹°¸®Àû ¹æ¾î ü°è¿Í ¼ÒÇÁÆ®¿þ¾îÀû ¹æ¾î ´ëÃ¥ÀÌ ÇÊ¿äÇÏ´Ù°í ¸»ÇÑ´Ù.
¿ì¼± À¥¼¹ö ¾Õ¿¡ ±âº»ÀûÀ¸·Î À¥¹æȺ® ¼³Ä¡°¡ µÇ¾î¾ß ÇÑ´Ù. ´ë¹ý¿ø »çÀÌÆ®µµ ¹°·Ð À¥¹æȺ®ÀÌ ¼³Ä¡µÅ ÀÖ°ÚÁö¸¸ Ãß°¡ÀûÀ¸·Î XSS °ü·Ã ¸ðµâÀ» Á¡°ËÇØ ÇÊÅ͸µÀÌ µÇµµ·Ï Ãß°¡ Á¶Ä¡¸¦ ÇØ¾ß ÇÑ´Ù.
¶Ç À¥ ¼Ò½ºÀÇ ¼öÁ¤ÀÌ ÇʼöÀûÀÌ´Ù. ¿øÄ¢ÀûÀ¸·Î SQL Injection°ú XSS Ãë¾àÁ¡Àº Ãë¾àÇÑ À¥ °³¹ßÀÌ ¿øÀÎÀÌ´Ù. µû¶ó¼ °³¹ßÀÚ¸¦ ÅëÇØ ¹®Á¦°¡ µÇ´Â ºÎºÐÀ» ¼öÁ¤ÇØ¾ß ÇÑ´Ù. ÇÏÁö¸¸ °³¹ßÀÚ´Â ¾î´À ºÎºÐ¿¡ Ãë¾àÁ¡ÀÌ ÀÖ´ÂÁö ¾Ë ¼ö°¡ ¾øÀ¸¹Ç·Î º¸¾È Àü¹®°¡ µî°ú Çù¾÷ÇØ ¹®Á¦¸¦ ÇØ°áÇØ¾ß ÇÑ´Ù. À̶§ ½Ã°£Àû¡¤±ÝÀüÀû ºÎ´ãÀÌ ²Ï ´Ã¾î³ª°Ô µÈ´Ù. ÇÏÁö¸¸ ÀÌ·¯ÇÑ ºÎºÐÀº °³¹ßÀ» ÀÇ·ÚÇÑ ±â¾÷À̳ª ±â°ü¿¡¼ Ã¥ÀÓÁö°í º¸ÀåÇØ Áà¾ß¸¸ ¾ÈÀüÇÑ À¥ º¸¾ÈÄÚµùÀÌ ÀÌ·ç¾îÁú ¼ö ÀÖ´Ù.
[±æ¹Î±Ç ±âÀÚ(reporter21@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>