embed¿Í object È°¿ëÇÑ Ãë¾àÁ¡...CSRF, ¾Ç¼ºÄÚµå À¯Æ÷¿¡ ¾Ç¿ë °¡´É
[º¸¾È´º½º ±èÅÂÇü] ¾ÆÁ÷ ÆÐÄ¡°¡ µÇÁö ¾ÊÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾î ÁÖÀÇ°¡ ¿ä±¸µÈ´Ù. À̹ø Ãë¾àÁ¡À» ¹ß°ßÇØ º»Áö¿¡ ¾Ë·Á¿Â ÃÖÁø¿õ(20¼¼) ¾¾¿¡ ÀÇÇÏ¸é ¡°À̹ø Ãë¾àÁ¡Àº À¥ÆäÀÌÁö¿¡ »ç¿ëµÇ´Â HTML ű×ÀÎ embed¿Í object¸¦ È°¿ëÇÑ XSS Ãë¾àÁ¡À̸ç, ÀÌ Ãë¾àÁ¡ÀÌ ¾Ç¿ëµÇ´Â °ÍÀ» ¿ì·ÁÇØ Çѱ¹ÀÎÅͳÝÁøÈï¿ø¿¡ Å뺸ÇÑ »óȲ¡±À̶ó°í ¹àÇû´Ù.
ÃÖÁø¿õ ¾¾´Â ¡°ÀÌ Ãë¾àÁ¡Àº ÃֽŠÀͽºÇÁ·¹½º ¿£Áø(XpressEngine, ÀÌÇÏ XE) °Ô½ÃÆÇ¿¡ ±Û¾²±â·Î »ðÀÔÀÌ °¡´ÉÇϸç, À̸¦ ÅëÇØ ¾Ç¼ºÄÚµå À¯Æ÷ µîÀÇ ¾Ç¿ëÀÌ °¡´ÉÇÏ´Ù¡± °í ¼³¸íÇß´Ù. ±×·¯³ª ±×´Â ¡°±×³ª¸¶ ´ÙÇེ·¯¿î °Ç ÀÌ Ãë¾àÁ¡À¸·Î °ü¸®ÀÚ °èÁ¤ Å»Ãë´Â ½±Áö ¾Ê´Ù´Â °Í¡±À̶ó°í µ¡ºÙ¿´´Ù.
Áï, iframe ½ÄÀ¸·Î ÆäÀÌÁö°¡ Æ÷ÇԵǴ °ÍÀÌ¾î¼ XE¿¡¼´Â °ü¸®ÀÚ ±ÇÇÑ Å»Ãë°¡ ºÒ°¡´ÉÇÏÁö¸¸, CSRF(Cross Site Request Forgery)³ª ¾Ç¼ºÄÚµå À¯Æ÷¿¡ ¾Ç¿ëµÉ ¼ö ÀÖ´Ù´Â °Í.
CSRF´Â XSS¿Í ´Þ¸® Javascript¸¦ »ç¿ëÇÒ ¼ö ¾ø´Â »óÅ¿¡¼µµ °ø°ÝÀÌ °¡´ÉÇÑ ¹æ¹ýÀÌ´Ù. ÀÌ´Â »çÀÌÆ®¿¡¼ Á¦°øÇÏ´Â ±â´ÉÀ» ÇÇÇØÀÚÀÇ À¥ ºê¶ó¿ìÀú¿¡¼ ¿äû½ÃÅ°µµ·Ï ÇÏ´Â °ø°ÝÀ¸·Î, °ø°ÝÀÚÀÇ ¾Ç¼ºÄڵ带 ÀÐÀº ÇÇÇØÀÚ´Â ¿äûÀ» ¼¹ö·Î º¸³»°Ô µÇ°í ¼¹ö´Â ÇÇÇØÀÚÀÇ ±ÇÇÑÀ¸·Î ¿äû¿¡ ´ëÇÑ Ã³¸®¸¦ ÇÏ°Ô µÈ´Ù´Â °ÍÀÌ´Ù.
ÃÖÁø¿õ ¾¾´Â ¡°HTML ű×ÀÇ ÀÏÁ¾ÀÎ object, embed ¸ðµÎ IE9, Chrome¿¡¼ ÀÛµ¿ÀÌ µÇ´Â °ÍÀ¸·Î È®ÀεƴÙ. ´Ù¸¸ embedÀÇ °æ¿ì¿¡´Â ±¸Çü ºê¶ó¿ìÀú¿¡¼´Â ÀÛµ¿ÀÌ µÇÁö ¾Ê¾Ò´Ù¡±°í ¼³¸íÇß´Ù.
À̹ø Ãë¾àÁ¡°ú °ü·ÃÇØ È®ÀåÀÚ °Ë»ç¸¦ ÇÏÁö ¾Ê´Â ÇÑ ¾ÆÁ÷ ÀûÀýÇÑ ´ëÀÀ¹æ¹ýÀÌ ¾ø´Â °ÍÀ¸·Î ¾Ë·ÁÁ® »ç¿ëÀÚµéÀÇ ÁÖÀÇ¿Í ÇÔ²² º°µµÀÇ ´ëÃ¥ÀÌ ¸¶·ÃµÇ¾î¾ß ÇÒ °ÍÀ¸·Î º¸ÀδÙ.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>