[º¸¾È´º½º ¿Àº´¹Î] Á¦·Îº¸µå¿Í ´õºÒ¾î ±¹³»¿¡¼ ¸¹ÀÌ »ç¿ëÇÏ´Â °ø°³ °Ô½ÃÆÇ ÇÁ·Î±×·¥ÀÎ ¡®±×´©º¸µå(gnuboard)¡¯ ÃֽŹöÀü¿¡¼ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ »ç¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ¿ä±¸µÇ°í ÀÖ´Ù. ¹ß°ßµÈ Ãë¾àÁ¡Àº XSS¿Í CSRF Ãë¾àÁ¡À¸·Î, ÇöÀç ±×´©º¸µå Á¦ÀÛÀÚ´Â ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇÑ º¸¾ÈÆÐÄ¡¸¦ ÁغñÇÏ°í ÀÖ´Â °ÍÀ¸·Î ÀüÇØÁö°í ÀÖ´Ù.
XSS(Cross Site Scripting)´Â µ¿Àû »ý¼º À¥ ÆäÀÌÁö¿¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ ³Ö¾î, »ç¿ëÀÚ°¡ ÇØ´ç ÆäÀÌÁö¸¦ ¿¶÷ÇÒ ¶§ »ðÀÔÇÑ ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇϵµ·Ï ÇÔÀ¸·Î½á »ç¿ëÀÚÀÇ Á¤º¸¸¦ Å»ÃëÇÏ´Â À¥ ÇØÅ· ±â¹ýÀÌ´Ù.
¡ã±×´©º¸µå¿¡¼ XSS °ø°Ý ½ÇÇà È¸é ¨Ïi2Sec
XSS °ø°ÝÀÌ ½ÇÇàµÇ¸é, ÀϹÝÀÎÀÇ °æ¿ì ¹«½ÉÄÚ Áö³ª°¡¹ö¸®°Å³ª, ½ºÅ©¸³Æ®¸¦ º¸°íµµ Áö³ª°¡´Â °æ¿ì°¡ ¸¹´Ù. ÀÌ´Â °ü¸®ÀÚµéÀÇ ±âº»ÀûÀÎ º¸¾È±³À°ÀÇ ºÎÀç·Î ½ÃÀ۵DZ⠶§¹®ÀÌ´Ù.
À§¿Í °°ÀÌ Å»ÃëÇÑ °ü¸®ÀÚÀÇ ¼¼¼ÇÀ» ¾Ç¿ëÇÒ °æ¿ì ¹®Á¦´Â ½É°¢ÇØÁø´Ù. °ü¸®ÀÚ¸¸ °¡Áö°í Àִ Ư¼öÇÑ ¸ðµç ±â´ÉµéÀ» °ø°ÝÀÚ°¡ °¡Áø´Ù´Â °ÍÀÌ´Ù.
CSRF(Cross Site Response Forgery) Ãë¾àÁ¡Àº Å©·Î½º-»çÀÌÆ® ½ºÅ©¸³ÆÃ(XSS)°ú À¯»çÇÑ Á¡ÀÌ ÀÖÁö¸¸, XSSÀÇ °æ¿ì¿¡´Â ¾Ç¼º ½ºÅ©¸³Æ®¸¦ À¥»çÀÌÆ®¿¡ »ðÀÔÇÒ ÇÊ¿ä°¡ ÀÖ´Â ¹Ý¸é, CSRF °ø°ÝÀÇ °æ¿ì »çÀÌÆ®°¡ ½Å·ÚÇÏ´Â »ç¿ëÀÚ¸¦ ÅëÇØ °ø°ÝÀÚ°¡ ¿øÇÏ´Â ¸í·ÉÀ» »çÀÌÆ®·Î Àü¼ÛÇϵµ·Ï ÇÏ´Â ±â¹ýÀÌ´Ù.
¡ãCSRF °ü¸®ÀÚ Æнº¿öµå º¯°æ ß¾, CSRF Æ÷ÀÎÆ® Á¶ÀÛ È¸é ù» ¨Ïi2Sec
±×´©º¸µå´Â °ü¸®ÀÚÀÇ Æнº¿öµå ¼öÁ¤½Ã ±âÁ¸ÀÇ Æнº¿öµå¸¦ È®ÀÎÇÏÁö ¾Ê¾Æ, CSRF °ø°ÝÀ» ÅëÇØ Å©·¡Ä¿´Â °ü¸®ÀÚÀÇ Æнº¿öµå¸¦ ¿øÇÏ´Â °ªÀ¸·Î º¯°æÀÌ °¡´ÉÇÑ °ÍÀ¸·Î ÆľǵƴÙ.
¶ÇÇÑ CSRF Æ÷ÀÎÆ® Á¶ÀÛµµ °¡´ÉÇÑ °ÍÀ¸·Î ÆľǵƴÙ. ÀÌ·± Ãë¾àÁ¡Àº ±ÛÀ» Àаųª »ó´ë¹æÀÇ Ã·ºÎ¹®¼¸¦ ´Ù¿î·Îµå½Ã Æ÷ÀÎÆ®¸¦ »ç¿ëÇØ¾ß µÇ´Â ¾îÇø®ÄÉÀ̼ǿ¡ Å« ÇÇÇظ¦ ÀÔÈú ¼ö ÀÖ´Ù. ÇÑ ¿¹·Î, ¼îÇθô Æ÷ÀÎÆ®´Â »óÇ°À» ±¸¸ÅÇÒ ¼ö ÀÖ´Â Çö±Ý°ú 1:1 ´ëÀÀÀÌ µÉ Á¤µµ·Î ¸Å¿ì Áß¿äÇÑ ¿ä¼Ò¶ó°í º¼ ¼ö ÀÖ´Ù. µû¶ó¼ CSRF °ø°ÝÀ» ÅëÇØ Æ÷ÀÎÆ®¸¦ ÀÓÀÇ·Î ¼öÁ¤ÇÒ °æ¿ì, ÇØ´ç ¼îÇθô¿¡ ±ÝÀüÀûÀÎ ÇÇÇظ¦ ÀÔÈú ¼öµµ ÀÖ´Ù.
ÀÌ °°Àº Ãë¾àÁ¡Àº ºÎ»ê¿¡ À§Ä¡ÇÑ Á¤º¸º¸È£ Àü¹® ±³À°±â°ü ¡®±¹Á¦Á¤º¸º¸¾È¼¾ÅÍ(ÀÌÇÏ i2Sec)¡¯¿¡¼ ±³À° ÁßÀÎ ÇÑ ¼ö°»ýÀÌ ¹ß°ßÇÑ °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. Ãë¾àÁ¡À» ¹ß°ßÇÑ °¼ºÈ£ ¼ö°»ýÀº i2Sec ±³À°ÆÀ°ú ÇÔ²² Ãë¾àÁ¡À» Á¤¸®ÇÏ°í ´ëÀÀ¹æ¾È±Ç°í º¸°í¼¸¦ ÀÛ¼ºÇØ ±×´©º¸µå °ü¸®ÀÚ¿¡°Ô Àü´ÞÇÑ °ÍÀ¸·Î ÀüÇØÁ³´Ù.
±¹Á¦Á¤º¸º¸¾È¼¾ÅÍ´Â ºÎ»ê¿¡ À§Ä¡ÇÏ°í ÀÖÀ¸¸ç ¡®Àü¹®ÀûÀÎ Á¤º¸º¸È£ °í±ÞÀηÂÀÇ ¾ç¼º¡¯À» ¸ñÇ¥·Î º¸¾ÈÄÁ¼³ÆÃ, º¸¾È°üÁ¦, º¸¾È±³À°À» ÁøÇàÇÏ´Â Á¤º¸º¸¾È Àü¹®±â¾÷ÀÌ´Ù.
[¿Àº´¹Î ±âÀÚ(boan4@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>