CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡ ÄÚµå, ¾÷·Îµå °¡´É
ÇÏÀÌÀçÅ·, DDoS ¾Ç¼º ¹ÙÀÌ·¯½º, ¿ú, ÇÇ½Ì µîÀÇ ÇÇÇØ ÀÔÀ» ¼ö ÀÖ¾î
[º¸¾È´º½º ±èÅÂÇü] PHP ±â¹Ý ¹«·á À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡¼ ±¹Á¦ À¥º¸¾ÈÇ¥Áرⱸ(OWASP TOP 10)¿¡ º¸°íµÈ ¡®CSRF(À¥½© ÆÄÀÏ »ý¼º, °ü¸®ÀÚ±ÇÇÑ »ó½Â, Æ÷ÀÎÆ® º¯Á¶, °Ô½Ã¹° º¯Á¶) ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç(°ø°ÝÀÚ ¼¹ö·Î »ç¿ëÀÚ ¼¼¼ÇÀ» ¿ø°ÝÀü¼Û)ÇÏ´Â Ãë¾àÁ¡¡¯ÀÌ ¹ß°ßµÇ¾î »ç¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
¡ã CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡ ÄÚµå
ÀÌ´Â ±¹³»¿¡¼ ¸¹Àº À¯ÀúµéÀÌ »ç¿ëÇÏ°í ÀÖ´Â °ÍÀ¸·Î ¾Ë·ÁÁø kimsQ(¹öÀü1.2.1)·Î À¥»çÀÌÆ®¿Í À¥ ÀÀ¿ëÇÁ·Î±×·¥À» À§ÇÑ ¿ÀǼҽº ÇÁ·¹ÀÓ¿öÅ©À̱⠶§¹®¿¡ Àü¹® ±â¼úÀÌ ¾ø´Â »ç¿ëÀÚµµ Á÷°üÀûÀÎ ÀÎÅÍÆäÀ̽º¸¦ ÅëÇØ ½±°Ô ¼³Ä¡°¡ °¡´ÉÇÑ °ÍÀÌ Æ¯Â¡ÀÌ´Ù.
ƯÈ÷, ¸ð¹ÙÀÏ È¨ÆäÀÌÁö ±â´É¿¡¼ °³ÀΠȨÆäÀÌÁö»Ó¸¸ ¾Æ´Ï¶ó Ä¿¹Â´ÏƼ/ÀϹݱâ¾÷/¼îÇθô±îÁö ±¸ÃàÀÌ °¡´ÉÇϸç ÀÚü ¸¶ÄÏÀ» ÅëÇØ ±â´ÉÀ» ½±°Ô È®ÀåÇÒ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ °ø°ÝÀÚ°¡ CSRF Ãë¾àÁ¡ ÄÚµå ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡ Äڵ带 °Ô½Ã¹°¿¡ ¾÷·Îµå ÇÒ ¼ö ÀÖ¾ú´ø °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.
À̹ø Ãë¾àÁ¡À» ¹ß°ßÇÑ ±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ(i2sec) ÃøÀº ¡°ÀÌ Ãë¾àÁ¡Àº ¡®OWASP TOP 10¡¯¿¡ º¸°íµÈ CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼ÇÀ¸·Î HTML ű׿¡ ´ëÇÑ ÇÊÅ͸µÀÌ Á¦´ë·Î ÀÌ·ç¾îÁöÁö ¾Ê¾Æ ¹ß»ýÇÏ´Â Ãë¾àÁ¡¡±À̶ó°í ¼³¸íÇß´Ù.
ÀÌ¿¡ ÇØ´ç ¼ºñ½º »ç¿ëÀÚ´Â XSS, CSRF, À¥½©À» ÀÌ¿ëÇÑ ÆÄÀÏ ¾÷·Îµå ¹× ÆÄÀÏ´Ù¿î·Îµå, DDoS ¾Ç¼ºÄÚµå, ¿ú¹ÙÀÌ·¯½º, ÇǽÌ, ÇÏÀÌÀçÅ·, °ø°Ý µî, 2, 3Â÷ ÇÇÇظ¦ ÀÔÀ» ¼ö ÀÖ¾î °¢º°È÷ ÁÖÀÇÇØ¾ß ÇÑ´Ù°í ±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ ÃøÀº µ¡ºÙ¿´´Ù.
À̹ø º¸¾ÈÃë¾àÁ¡À» ¹ß°ßÇÑ ±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ ¹Ú¼ºÁø ¾¾´Â ¡°À̹ø¿¡ ¹ß°ßÇÑ CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡À¸·Î À¥»çÀÌÆ®ÀÇ Ä¡¸íÀûÀÎ À¥½© ÆÄÀÏ »ý¼º Ãë¾àÁ¡ ¹× ÀÏ¹Ý À¯Àú°¡ °ü¸®ÀÚ·Î ±ÇÇÑÀ» »ó½Â ÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ ±×¸®°í °Ô½Ã¹° º¯Á¶, Æ÷ÀÎÆ® º¯Á¶ µî °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼ÇÀ» ÅëÇØ °ø°ÝÀÚ ¼¹ö·Î ¼¼¼ÇÀ» ¿ø°Ý Àü¼ÛÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡¡±À̶ó°í ¼³¸íÇß´Ù.
¡ã Æ÷ÀÎÆ® º¯Á¶ Ãë¾àÁ¡ °á°ú
¶ÇÇÑ, ±×´Â ¡°½Å¼ÓÇÑ Á¶Ä¡°¡ ÀÌ·ç¾îÁöÁö ¾ÊÀ¸¸é ±ÝÀüÀûÀÎ ÇÇÇØ´Â ¹°·Ð ¼îÇθô/Ä¿¹Â´ÏƼÀÇ ½Å·Ú¼º¿¡ Å« Ÿ°ÝÀ» ÀÔÀ» ¼öµµ ÀÖ´Ù¡±°í ÁöÀûÇß´Ù.
ÀÌ¾î¼ ±×´Â ¡°kimsQ´Â PHP ±â¹ÝÀÇ ¿ÀǼҽº À¥ ¾ÖÇø®ÄÉÀ̼ÇÀ̱⵵ ÇÏÁö¸¸ À¯·á¹öÀüÀÇ ¸ðµâÀ» Æ÷ÇÔÇϱ⿡ »ç¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇϸç À̹ø Ãë¾àÁ¡¿¡ ´ëÇÑ ¹ß ºü¸¥ ´ëÀÀÀÌ ÇÊ¿äÇÏ´Ù¡±°í ¸»Çß´Ù.
±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ ÃøÀº ¡°Ãë¾àÁ¡ Å×½ºÆ® °á°ú, CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼ÇÀº ÃֽŠ¹öÀü¿¡¼ ¸ðµÎ ÀÛµ¿ÇÏ´Â °ÍÀ¸·Î È®Àεƴ١±°í ¹àÇû´Ù.
À̹ø Ãë¾àÁ¡ ÇØ°á¹æ¾ÈÀ¸·Î´Â »ç¿ëÀÚÀÇ ¿ìȸ °ø°ÝÀÌ °¡´ÉÇÑ Å±׸¦ ±ÝÁöÇÏ°í kimsQÃø¿¡¼ Á¦°øÇÏ´Â ¿¡µðÅ͸¦ ÅëÇؼ¸¸ ÄÜÅÙÃ÷¸¦ ¸µÅ©ÇÒ ¼ö ÀÖµµ·Ï ¼³Á¤ÇÏ´Â ¹æ¹ý µîÀ¸·Î º¸¾ÈÀ» °ÈÇÒ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ Ãë¾àÁ¡¿¡ ´ëÇÑ ¹ßºü¸¥ ´ëÀÀÀ» À§Çؼ´Â °³¹ß»ç¿Í ÈÀÌÆ® ÇØÄ¿ »çÀÌÀÇ ºü¸¥ Çǵå¹éÀÌ ÀÌ·ç¾îÁú ¼ö ÀÖµµ·Ï ¿ÀÇ Ŀ¹Â´ÏƼ°¡ È°¼ºÈµÉ ÇÊ¿ä°¡ ÀÖ´Ù.
ÇöÀç kimsQ Ãø¿¡´Â º¸¾ÈÃë¾àÁ¡ÀÌ Å뺸µÈ »óÅÂÀ̸ç, ÇöÀç º¸¾ÈÆÐÄ¡¸¦ ÁøÇà ÁßÀÎ °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>