Áö³ 3¿ù 25ÀÏ(±Ý)ºÎÅÍ Àϸí LizaMoonÀ̶ó°í ÀÏÄ´ Mass SQL ÀÎÁ§¼Ç °ø°ÝÀÌ Àü ¼¼°è¸¦ °Å¸ÇÏ°í ÀÖÀ¸¸ç ÀÌ¿Í °ü·ÃÇØ ¿Ü±¹ÀÇ ÀϺΠ¾ð·Ð¿¡¼¸¸ ÀÌ¿¡ ´ëÇÑ ³»¿ëÀÌ ±â»ç·Î °ÔÀçµÈ ¹Ù°¡ ÀÖ´Ù.
±¹³»¿¡¼´Â ¾ÆÁ÷±îÁö ¹ß»ý ÀÚü¿¡ ´ëÇؼµµ ¾Ë·ÁÁöÁö ¾Ê°í ÀÖ´Ù. ÀÌ ±ÛÀ» ÅëÇØ ¿ÜºÎÀûÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Â »ç½Ç°ú ´õºÒ¾î ±¹³»¿¡¼ ¾Ë·ÁÁöÁö ¾ÊÀº »õ·Î¿î ¿òÁ÷ÀÓ¿¡ ´ëÇؼ Á¤º¸¸¦ Àü´Þ ÇÏ°íÀÚ ÇÑ´Ù.
À¥ Ãë¾àÁ¡ Áß¿¡¼ XSS(Cross-site Scripting)°ú SQL ÀÎÁ§¼ÇÀÌ °¡Àå À§ÇèÇϸ鼵µ ³Î¸® ¾Ë·ÁÁ® ÀÖ´Ù´Â °ÍÀº ´ëºÎºÐÀÇ Àü¹®°¡µé¿¡°Ô´Â Àͼ÷ÇÑ À̾߱â´Ù. ƯÈ÷ SQL ÀÎÁ§¼Ç Ãë¾àÁ¡À» ÀÌ¿ëÇÑ °ø°ÝÀ» ÅëÇØ °ø°ÝÀÚ´Â À¥»çÀÌÆ®¿¡¼ ¿î¿µÇÏ´Â µ¥ÀÌÅͺ£À̽º¸¦ º¯Á¶Çϰųª ÃÖ¾ÇÀÇ °æ¿ì¿¡´Â ¼¹ö±îÁö Àå¾ÇÇÒ ¼ö ÀÖ´Ù´Â °ÍÀ» Àß ¾Ë°í ÀÖ´Ù.
¶ÇÇÑ SQL ÀÎÁ§¼Ç¿¡ °üÇÑ ´Ù¾çÇÑ °ø°Ý ±â¼ú ¹× ÅøÀÇ °³¹ß·Î ÀÎÇØ °£´ÜÇÑ Á¶ÀÛ¸¸À¸·Î À¥»çÀÌÆ®ÀÇ ÄÜÅÙÃ÷ ¶Ç´Â µ¥ÀÌÅͺ£À̽º¸¦ º¯Á¶ÇÒ ¼ö ÀÖ´Â °ÍÀÌ ÇöÀçÀÇ »óȲÀÌ´Ù.
Mass SQL ÀÎÁ§¼Ç °ø°ÝÀº ƯÁ¤ÇÑ ½Ã°¢À» ±âÁ¡À¸·Î µ¿½Ã´Ù¹ßÀûÀ¸·Î ¼ö¹é ¼öõ°³ÀÇ À¥»çÀÌÆ®¿¡ µ¿ÀÏÇÑ SQL ÀÎÁ§¼Ç °ø°ÝÀ» ÇàÇÏ´Â °ÍÀ» ¸»ÇÏ¸ç °ÅÀÇ ´ëºÎºÐ µ¥ÀÌÅͺ£À̽º¿¡ ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â °æÀ¯Áö URL ¶Ç´Â ƯÁ¤»çÀÌÆ®·Î À¯µµÇÏ´Â URLÀ» »ðÀÔÇÏ´Â ÇüÅ·Π°ø°ÝÀÌ ¹ß»ýµÈ´Ù.
¶ÇÇÑ °ø°ÝÁöÁ¡À» ÀúÀåÇÏ¿© ¹Ýº¹ °ø°ÝÀ» ÇÔÀ¸·Î½á °ú´ÙÇÑ °ø°ÝÀÌ Ã³À½ºÎÅÍ ¹ß»ýµÇ´Â °ÍÀ» ¸·°í ÀÖ´Ù. Áï Ž»ö°úÁ¤ÀÌ ¾øÀÌ Áï½Ã °ø°ÝÀ» ½ÃÀÛ ÇÒ ¼ö ÀÖµµ·Ï µÇ¾î ÀÖ¾î È¿À²ÀûÀ¸·Î ±¸¼ºµÇ¾î ÀÖ´Â °ÍÀÌ ÇöÀçÀÇ °ø°Ý ±â¹ýÀ̶ó ÇÒ ¼ö ÀÖ´Ù.
ÇØ¿Ü¿¡¼ LizaMoonÀ̶ó´Â À̸§À¸·Î °ÔÀçµÈ ±â»ç¸¦ °£´ÜÈ÷ ¿ä¾àÇغ¸¸é 3¿ù 28ÀÏ ±âÁØÀ¸·Î ¾à 28,000¿©°³ÀÇ URLÀÌ °¨¿°µÇ¾úÀ¸¸ç ÀÌ Áß¿¡´Â ¾ÖÇÃÀÇ ¾ÆÀÌƪÁî¿¡ 4°³ÀÇ URLÀÌ Æ÷ÇԵǾî ÀÖ´Â °ÍÀ» º¼ ¼ö ÀÖ´Ù. 31ÀÏ ¿ÀÀü 10½Ã°æ ±âÁØÀ¸·Î ±¸±ÛÀ» ÅëÇØ °Ë»öÇØ º¸¸é ÃÑ 242,000¿©°³ À¥ÆäÀÌÁö°¡ °¨¿°µÇ¾î ÀÖ´Â °ÍÀ¸·Î È®ÀεȴÙ.
À¥ÆäÀÌÁö°¡ Áߺ¹µÇ±ä ÇÏÁö¸¸ ±¸±ÛÀÇ °Ë»ö °á°ú¸¦ ¹Ý¿µÇÏ´Â ½Ã°£ µîÀ» °í·ÁÇÑ´Ù¸é ²Ï ¸¹Àº »çÀÌÆ®°¡ ÇÇÇظ¦ ÀÔ°í ÀÖ´Ù.
¾ÖÇà ITUNES À¥»çÀÌÆ®ÀÇ µ¥ÀÌÅͺ£À̽º¿¡ URLÀÌ »ðÀÔµÈ È¸é - ±¸±Û À¥Ä³½Ã
½ÇÁ¦ À¥¼Ò½º¸¦ ºÐ¼®ÇØ º¸¸é ¾Æ·¡¿Í °°ÀÌ [script src=http://lizamoon.com/ur.php] [/script]¿Í À¯»çÇÑ ÇüÅ·ΠÀúÀåµÇ¾î ÀÖÀ¸¸ç º» °ø°ÝÀÇ ÃÖÁ¾ ¸ñÀûÁö´Â °¡Â¥ ¹é½Å(Rogue Antivirus)¸¦ À¯Æ÷ÇÏ´Â »çÀÌÆ®¶ó°í ÇÑ´Ù.
ITUNES À¥»çÀÌÆ®¿¡¼ URLÀÌ »ðÀÔµÇ¾î º¯Á¶µÈ À¥¼Ò½º ȸé
Áö±Ý±îÁö ¾ð±ÞÇÑ »çÇ×Àº ±âÁ¸¿¡ ÀÚÁÖ ¹ß»ýÇß´ø Mass SQL ÀÎÁ§¼Ç °ø°Ý¿¡ ´ëÇÑ »çÇ×µé°ú º°´Ù¸¥ Â÷ÀÌÁ¡ÀÌ ¾ø´Ù°í º¼ ¼ö ÀÖ´Ù. ±×·¯³ª ´Ü¼øÇÑ »ç½ÇÀ» ¹þ¾î³ª ÀÔÁõµÈ µ¥ÀÌÅ͸¦ °¡Áö°í °üÂûÀ» ÇÏ°Ô µÇ¸é ¶Ç ´Ù¸¥ °á·ÐÀ» ¾òÀ» ¼ö°¡ ÀÖ´Ù.
Áö³ 10¿ùºÎÅÍ ÃÖ±Ù 3¿ù¸»±îÁö Mass SQL ÀÎÁ§¼Ç °ø°ÝÀ» ÅëÇØ »ðÀÔµÈ URLÀ» ºÐ¼®ÇØ º» °á°ú ÁÖ¸ñÇÒ¸¸ÇÑ °á°ú°¡ µµÃâµÇ¾ú´Ù. URLÀÇ ³¡ºÎºÐÀÌ ur.php ÇüÅ·Π³¡³ª´Â ÇüÅÂÀÇ URLÀÌ Áö³ 11¿ùºÎÅÍ ÇöÀç±îÁö ´Ù¾çÇÑ µµ¸ÞÀÎ À̸§À¸·Î ¹Ù²î¸é¼ À¯»çÇÑ °ø°ÝÆÐÅÏÀ» °¡Áö°í À̾î¿À°í ÀÖ´Ù´Â Á¡À» ÀڷḦ ÅëÇØ ¾Ë ¼ö ÀÖ´Ù. ±¸±Û °Ë»öÀ» ÅëÇØ ÆľÇÇÑ ¹Ù¿¡ µû¸£¸é ÀÌ·¯ÇÑ ÇüÅÂÀÇ °ø°ÝÀÌ °ÅÀÇ ´ëºÎºÐ Mass SQL ÀÎÁ§¼Ç ÇüŶó°í º¼ ¼ö ÀÖ´Ù.
2010³â 11¿ùºÎÅÍ 2011³â 3¿ù¸»±îÁö ¼öÁýµÈ ur.php Á¤º¸(ÁÖ:ȸ»öÀ¸·Î ó¸®µÈ ºÎºÐÀº ºÐ¼®Çϱâ ÀÌÀü¿¡ ÀÌ¹Ì À¯Æ÷µÈ ur.php °ü·Ã URL) |
Âü°í·Î ±¹³»¿¡¼ Lizamoon¿¡ °ü·ÃµÈ URLÀÌ À¯Æ÷µÇ´Â À¥»çÀÌÆ®¸¦ ºÐ¼®ÇÑ °á°ú ±¹³»¿¡¼´Â Áö±ÝÀÇ ¹®Á¦Á¡À» ÆľÇÇÏ°í È¿°úÀûÀ¸·Î ´ëÀÀÇÏ´Â Ãø¸é¿¡¼ ºÎÁ·ÇÏ´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ´Ù.
3¿ù 25ÀÏ ¿ÀÈÄ¿¡ ÃâÇöÇϱ⠽ÃÀÛÇÑ ÀÌÈÄ·Î Ãʱ⠾à 12½Ã°£ À̳»¿¡ À¯Æ÷Áö È®º¸°¡ ±Þ°ÝÇÏ°Ô Áõ°¡ÇÏ°í ÀÖÀ¸¸ç ±× ÀÌÈÄ¿¡µµ À¥»çÀÌÆ® °ü¸®ÀÚ°¡ ÀÌ·¯ÇÑ »ç½ÇÀ» ÀÎÁöÇÏÁö ¸øÇØ ÇØ°áµÇÁö ¾Ê°í ÀÖÀ½À» Â÷Æ®¸¦ ÅëÇؼ È®ÀÎÀ» ÇÒ ¼ö ÀÖ´Ù.
¿Ö ¹®Á¦´Â °è¼Ó µÇ´Â°¡? ¾î¶»°Ô ¹®Á¦¸¦ ³¡³¾ ¼ö ÀÖÀ» °ÍÀΰ¡? ¿ì¸®´Â Á» ´õ ´Ù¸¥ °üÁ¡¿¡¼ ¹Ù¶óº¼ ÇÊ¿ä°¡ ÀÖ´Ù. ¹®Á¦¸¦ ÇØ°áÇϱâ À§Çؼ´Â Mass SQL ÀÎÁ§¼Ç °ø°Ý¿¡ ´ëÇÑ ÀÌÇØ¿Í ¾î¶»°Ô Áß´Ü ½Ãų ¼ö Àִ°¡¿¡ ´ëÇØ °í¹ÎÇؾ߸¸ ÇÒ °ÍÀÌ´Ù. Áö±Ýµµ ´ëÀÀÀº ÀÌ·ç¾îÁö°í ÀÖÁö¸¸ ¾ÈƼ¹ÙÀÌ·¯½º(¹é½Å)¿¡µµ ŽÁöµÇÁö ¾Ê´Â ¸®µð·º¼Ç ¸µÅ©¿¡ ´ëÇØ ¼ºñ½º ¿î¿µÀÚ³ª ºÐ¼®°¡µéÀÇ ´ëÀÀÀº È¿°úÀûÀÌÁö ¸øÇÏ¸ç ´Ù¸¥ ¹æ½ÄÀÇ ´ëÀÀÀ» °í¹ÎÇØ¾ß ÇÔÀ» ÀǹÌÇÑ´Ù.
3¿ù 25-29ÀϱîÁö À¯Æ÷µÈ Lizamoon °ü·Ã À¥»çÀÌÆ®ÀÇ Áõ°¨À²
ÁÖ: º» ÀÚ·á´Â Websanitizer¿Í BitscanÀÇ ÇùÁ¶·Î ºÐ¼®µÇ¾úÀ½
¸ÕÀú °ø°ÝÀÇ ¿øÀÎÀÎ SQL ÀÎÁ§¼Ç Ãë¾àÁ¡Àº ÀÌ¹Ì ½É°¢¼ºÀÌ ³Î¸® ¾Ë·ÁÁ® ÀÖ´Ù. ÀÌ ¹®Á¦¸¦ ÇØ°áÇϱâ À§Çؼ´Â À¥ »çÀÌÆ®ÀÇ ¼Ò½º¸¦ º¸¾È¿¡ ÁßÁ¡À» µÐ ÇÁ·Î±×·¡¹Ö(Secure Coding)À» ÇØ¾ß ÇÑ´Ù´Â Á¡ÀÌ Çʼö·Î Á¦½ÃµÇ°í ÀÖ´Ù.
À̸¦ À§Çؼ´Â º¸¾È Àü¹®°¡ÀÇ ¸ðÀÇ ÇØÅ·À̳ª À¥ ¼Ò½º ºÐ¼® Åø µî ´Ù¾çÇÑ ¼Ö·ç¼ÇÀ» µµÀÔÇÏ¿© ÇØ°áÇØ¾ß Çϸç ÀÌ·¯ÇÑ ¹®Á¦¸¦ °¢°¢ÀÇ À¥»çÀÌÆ®·Î ÇÑÁ¤Çؼ º¸Áö ¾Ê°í ±¹³» À¥¼ºñ½º Àüü¶ó´Â Å« ±×¸²¿¡¼ ÇØ°áÇØ¾ß ÇÒ ¹®Á¦·Î °£ÁÖÇÏ°í °Å½ÃÀûÀÎ °üÁ¡¿¡¼ ÇØ°áÀ» ¸ð»öÇؾ߸¸ ÇÒ °ÍÀÌ´Ù.
±×·¯³ª Çö½ÇÀûÀ¸·Î ½ÇÁ¦ À¥»çÀÌÆ®ÀÇ º¸¾È¹®Á¦¸¦ ÇØ°áÇϱâ À§ÇØ ¼Ò½º¸¦ ¼öÁ¤ÇÏ´Â ¹æ¾ÈÀº ½Ã°£À̳ª ±ÝÀüÀûÀÎ ºÎ´ãÀÌ ¸Å¿ì Å©¸ç ±â¾÷°ú °°Àº Å« Á¶Á÷ Â÷¿ø¿¡¼´Â È¿°úÀûÀÎ ÇÁ·Î¼¼½º¸¦ °®Ãß´Â °ÍÀº Çö½ÇÀûÀÎ ¾î·Á¿òÀÌ ¸¹À» ¼ö ¹Û¿¡ ¾ø¾î ¹æÄ¡µÈ °Í°ú ´Ù¸§ ¾ø´Ù°í ÇÒ ¼ö ÀÖ´Ù.
À¥ ¼Ò½º¿¡ ´ëÇÑ º¸¾È ÇÁ·Î±×·¡¹Öº¸´Ù Á» ´õ ¾Õ¼± ´ëÀÀÀ» °ËÅäÇØ º»´Ù¸é ¾Ç¼ºÄڵ带 À¯Æ÷ÇÏ´Â °æÀ¯Áö¸¦ º¸´Ù »¡¸® ŽÁöÇÏ¿© ´Éµ¿ÀûÀ¸·Î ´ëóÇÔÀ¸·Î½á °ø°ÝÀÚ(¶Ç´Â »çÀ̹ö¹üÁË Áý´Ü)ÀÇ ¸ñÀûÀ» º¸´Ù ¿øõÀûÀ¸·Î ÆľÇÇÏ¿© ¿¹¹æÇÏ´Â ¹æ¾ÈÀÌ ÀÖÀ» ¼ö ÀÖ´Ù.ÀÌ·¯ÇÑ ¼±Á¦Àû ´ëÀÀÀ» À§Çؼ´Â ±âÁ¸ÀÇ º¸¾È °³³äÀ» Å»ÇÇÇÏ´Â °ÍÀÌ Áß¿äÇÑ °ÍÀÓ¿¡ Ʋ¸²¾øÀ¸¸ç ²ÙÁØÇÑ À¥ °ü·Ã º¸¾È ±â¼ú °³¹ßÀÌ ÇÊ¿äÇÏ´Ù.
ÇÑÆíÀ¸·Î ±¹³» ¹é½Å º¥´õ¿¡°Ôµµ ÇѸ¶µð ºÎŹÇÑ´Ù¸é °ú°Å ±×¸®°í ÇöÀç¿¡µµ Áß¿äÇÏ°Ô ¿©±â´Â ºÎºÐÀÌ ÆÄÀÏ(½ÇÇàÆÄÀÏ ¶Ç´Â DLL µî)ÀÌ ¾Æ´Ï¶ó ¾Ç¼ºÄÚµå À¯Æ÷ÀÇ ¹ß¿ø ¹× ±× ÁÙ±âÀ̸ç À̸¦ º¸´Ù ºü¸£°Ô ã¾Æ³¿À¸·Î½á ¹Ì¸® ¿¹¹æÇÏ°í Â÷´ÜÇÏ´Â ¹æ¾ÈÀÌ ÃÖ¼±ÀÓÀ» ´Ù½Ã Çѹø °Á¶ÇÏ°íÀÚ ÇÑ´Ù.
[±Û _ ¹®ÀÏÁØ(moonslab@gmail.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>