Home > Àüü±â»ç

[4¿ù º¸¾ÈÀ̽´ µÇ¤¾îº¸±â] ¹«·á À¥ ¾ÖÇø®ÄÉÀÌ¼Ç ¡®kimsQ¡¯ º¸¾ÈÃë¾àÁ¡ ¹ß°ß!

ÀÔ·Â : 2013-04-29 17:55
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡ ÄÚµå, ¾÷·Îµå °¡´É 

ÇÏÀÌÀçÅ·, DDoS ¾Ç¼º ¹ÙÀÌ·¯½º, ¿ú, ÇÇ½Ì µîÀÇ ÇÇÇØ ÀÔÀ» ¼ö ÀÖ¾î   


[º¸¾È´º½º ±èÅÂÇü] PHP ±â¹Ý ¹«·á À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡¼­ ±¹Á¦ À¥º¸¾ÈÇ¥Áرⱸ(OWASP TOP 10)¿¡ º¸°íµÈ ¡®CSRF(À¥½© ÆÄÀÏ »ý¼º, °ü¸®ÀÚ±ÇÇÑ »ó½Â, Æ÷ÀÎÆ® º¯Á¶, °Ô½Ã¹° º¯Á¶) ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç(°ø°ÝÀÚ ¼­¹ö·Î »ç¿ëÀÚ ¼¼¼ÇÀ» ¿ø°ÝÀü¼Û)ÇÏ´Â Ãë¾àÁ¡¡¯ÀÌ ¹ß°ßµÇ¾î »ç¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.


   

     ¡ã CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡ ÄÚµå


ÀÌ´Â ±¹³»¿¡¼­ ¸¹Àº À¯ÀúµéÀÌ »ç¿ëÇÏ°í ÀÖ´Â °ÍÀ¸·Î ¾Ë·ÁÁø kimsQ(¹öÀü1.2.1)·Î À¥»çÀÌÆ®¿Í À¥ ÀÀ¿ëÇÁ·Î±×·¥À» À§ÇÑ ¿ÀǼҽº ÇÁ·¹ÀÓ¿öÅ©À̱⠶§¹®¿¡ Àü¹® ±â¼úÀÌ ¾ø´Â »ç¿ëÀÚµµ Á÷°üÀûÀÎ ÀÎÅÍÆäÀ̽º¸¦ ÅëÇØ ½±°Ô ¼³Ä¡°¡ °¡´ÉÇÑ °ÍÀÌ Æ¯Â¡ÀÌ´Ù.


ƯÈ÷, ¸ð¹ÙÀÏ È¨ÆäÀÌÁö ±â´É¿¡¼­ °³ÀΠȨÆäÀÌÁö»Ó¸¸ ¾Æ´Ï¶ó Ä¿¹Â´ÏƼ/ÀϹݱâ¾÷/¼îÇθô±îÁö ±¸ÃàÀÌ °¡´ÉÇϸç ÀÚü ¸¶ÄÏÀ» ÅëÇØ ±â´ÉÀ» ½±°Ô È®ÀåÇÒ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ °ø°ÝÀÚ°¡ CSRF Ãë¾àÁ¡ ÄÚµå ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡ Äڵ带 °Ô½Ã¹°¿¡ ¾÷·Îµå ÇÒ ¼ö ÀÖ¾ú´ø °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.


À̹ø Ãë¾àÁ¡À» ¹ß°ßÇÑ ±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ(i2sec) ÃøÀº ¡°ÀÌ Ãë¾àÁ¡Àº ¡®OWASP TOP 10¡¯¿¡ º¸°íµÈ CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼ÇÀ¸·Î HTML ű׿¡ ´ëÇÑ ÇÊÅ͸µÀÌ Á¦´ë·Î ÀÌ·ç¾îÁöÁö ¾Ê¾Æ ¹ß»ýÇÏ´Â Ãë¾àÁ¡¡±À̶ó°í ¼³¸íÇß´Ù.


ÀÌ¿¡ ÇØ´ç ¼­ºñ½º »ç¿ëÀÚ´Â XSS, CSRF, À¥½©À» ÀÌ¿ëÇÑ ÆÄÀÏ ¾÷·Îµå ¹× ÆÄÀÏ´Ù¿î·Îµå, DDoS ¾Ç¼ºÄÚµå, ¿ú¹ÙÀÌ·¯½º, ÇǽÌ, ÇÏÀÌÀçÅ·, °ø°Ý µî, 2, 3Â÷ ÇÇÇظ¦ ÀÔÀ» ¼ö ÀÖ¾î °¢º°È÷ ÁÖÀÇÇØ¾ß ÇÑ´Ù°í ±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ ÃøÀº µ¡ºÙ¿´´Ù.


À̹ø º¸¾ÈÃë¾àÁ¡À» ¹ß°ßÇÑ ±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ ¹Ú¼ºÁø ¾¾´Â ¡°À̹ø¿¡ ¹ß°ßÇÑ CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼Ç Ãë¾àÁ¡À¸·Î À¥»çÀÌÆ®ÀÇ Ä¡¸íÀûÀΠÀ¥½© ÆÄÀÏ »ý¼º Ãë¾àÁ¡ ¹× ÀÏ¹Ý À¯Àú°¡ °ü¸®ÀÚ·Î ±ÇÇÑÀ» »ó½Â ÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ ±×¸®°í °Ô½Ã¹° º¯Á¶, Æ÷ÀÎÆ® º¯Á¶ µî °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼ÇÀ» ÅëÇØ °ø°ÝÀÚ ¼­¹ö·Î ¼¼¼ÇÀ» ¿ø°Ý Àü¼ÛÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡¡±À̶ó°í ¼³¸íÇß´Ù.


     

      ¡ã Æ÷ÀÎÆ® º¯Á¶ Ãë¾àÁ¡ °á°ú


¶ÇÇÑ, ±×´Â ¡°½Å¼ÓÇÑ Á¶Ä¡°¡ ÀÌ·ç¾îÁöÁö ¾ÊÀ¸¸é ±ÝÀüÀûÀÎ ÇÇÇØ´Â ¹°·Ð ¼îÇθô/Ä¿¹Â´ÏƼÀÇ ½Å·Ú¼º¿¡ Å«  Ÿ°ÝÀ» ÀÔÀ» ¼öµµ ÀÖ´Ù¡±°í ÁöÀûÇß´Ù.


À̾ ±×´Â ¡°kimsQ´Â PHP ±â¹ÝÀÇ ¿ÀǼҽº À¥ ¾ÖÇø®ÄÉÀ̼ÇÀ̱⵵ ÇÏÁö¸¸ À¯·á¹öÀüÀÇ ¸ðµâÀ» Æ÷ÇÔÇϱ⿡ »ç¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇϸç À̹ø Ãë¾àÁ¡¿¡ ´ëÇÑ ¹ß ºü¸¥ ´ëÀÀÀÌ ÇÊ¿äÇÏ´Ù¡±°í ¸»Çß´Ù.


±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ ÃøÀº ¡°Ãë¾àÁ¡ Å×½ºÆ® °á°ú, CSRF ¹× °ËÁõµÇÁö ¾ÊÀº ¸®´ÙÀÌ·º¼ÇÀº ÃֽŠ¹öÀü¿¡¼­ ¸ðµÎ ÀÛµ¿ÇÏ´Â °ÍÀ¸·Î È®Àεƴ١±°í ¹àÇû´Ù.


À̹ø Ãë¾àÁ¡ ÇØ°á¹æ¾ÈÀ¸·Î´Â »ç¿ëÀÚÀÇ ¿ìȸ °ø°ÝÀÌ °¡´ÉÇÑ Å±׸¦ ±ÝÁöÇÏ°í kimsQÃø¿¡¼­ Á¦°øÇÏ´Â ¿¡µðÅ͸¦ ÅëÇؼ­¸¸ ÄÜÅÙÃ÷¸¦ ¸µÅ©ÇÒ ¼ö ÀÖµµ·Ï ¼³Á¤ÇÏ´Â ¹æ¹ý µîÀ¸·Î º¸¾ÈÀ» °­È­ÇÒ ¼ö ÀÖ´Ù. ÀÌ·¯ÇÑ Ãë¾àÁ¡¿¡ ´ëÇÑ ¹ßºü¸¥ ´ëÀÀÀ» À§Çؼ­´Â °³¹ß»ç¿Í È­ÀÌÆ® ÇØÄ¿ »çÀÌÀÇ ºü¸¥ Çǵå¹éÀÌ ÀÌ·ç¾îÁú ¼ö ÀÖµµ·Ï ¿ÀÇ Ŀ¹Â´ÏƼ°¡ È°¼ºÈ­µÉ ÇÊ¿ä°¡ ÀÖ´Ù.


ÇöÀç kimsQ Ãø¿¡´Â º¸¾ÈÃë¾àÁ¡ÀÌ Å뺸µÈ »óÅÂÀ̸ç, ÇöÀç º¸¾ÈÆÐÄ¡¸¦ ÁøÇà ÁßÀÎ °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.

[±èÅÂÇü ±âÀÚ(boan@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 1
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¿¡½ºÄɾî(ÆÄ¿öºñÁî)  ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
ÃÖ±Ù ¹ß»ýÇÑ Å©¶ó¿ìµå ½ºÆ®¶óÀÌÅ©ÀÇ º¸¾È SW ¾÷µ¥ÀÌÆ® ¿À·ù »çÅÂó·³ SW °ø±Þ¸Á¿¡ º¸¾ÈÀ̽´°¡ ¹ß»ýÇÒ °æ¿ì °ü·ÃµÈ °¢Á¾ ½Ã½ºÅÛ ¹× IT ÀÎÇÁ¶ó ¸¶ºñ°¡ ÀϾ ¼ö ÀÖ´Ù´Â °Ô µå·¯³µ½À´Ï´Ù. ÀÌ·¯ÇÑ °ø±Þ¸Á º¸¾ÈÀ» À§ÇùÇÏ´Â °¡Àå Å« ¿äÀÎÀº ¹«¾ùÀ̶ó°í »ý°¢ÇϽóª¿ä?
·£¼¶¿þ¾î, ÇÇ½Ì µîÀÇ »çÀ̹ö °ø°Ý
SW ¾÷µ¥ÀÌÆ® ¹× SW ±³Ã¼ °úÁ¤¿¡¼­ÀÇ ¿À·ù
SW ÀÚü¿¡ Á¸ÀçÇÏ´Â º¸¾È Ãë¾àÁ¡
½Ã½ºÅÛ °ü¸®ÀÚÀÇ ¿î¿µ»ó ½Ç¼ö ¹× °ü¸® ¹ÌÈí
±âŸ(´ñ±Û·Î)