Ç÷¡½Ã ÆÄÀÏ¿¡ Æ÷ÇÔµÈ ¾×¼Ç½ºÅ©¸³Æ® ½ÇÇà Ãë¾àÁ¡...XSS °ø°Ý °¡´É
ÇöÀç ÃֽŠ¹öÀü º¸¾È ÆÐÄ¡ ¹èÆ÷ Áß!...ÃֽŠ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®Çؾß
[º¸¾È´º½º ±èÅÂÇü] PHP±â¹Ý °ø°³ À¥ ¾îÇø®ÄÉÀ̼ÇÀÎ ±×´©º¸µå¿¡¼ FLASH XSS(Cross Site Scripting) Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾î »ç¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
FLASH SWFÆÄÀÏÀÇ °æ¿ì ¾Ö´Ï¸ÞÀ̼ÇÀ» º¸¿©Áְųª ¿ªµ¿ÀûÀÎ ¸Þ´º¹Ù µîÀ» ±¸ÇöÇÒ ¶§ ÁÖ·Î »ç¿ëµÈ´Ù. ÇÏÁö¸¸ ¾×¼Ç½ºÅ©¸³Æ®¸¦ »ç¿ëÇØ ÀÚ¹Ù½ºÅ©¸³Æ®Ã³·³ ÇÁ·Î±×·¡¹ÖÀûÀÎ ±â´ÉÀ» Ãß°¡ÇÏ´Â °ÍÀÌ °¡´ÉÇÏ´Ù.
ÀÌ·¯ÇÑ Æ¯¼ºÀ¸·Î ÀÎÇØ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®°¡ »ðÀÔµÈ Ç÷¡½Ã ÆÄÀÏÀ» ƯÁ¤ ű׸¦ »ç¿ëÇØ ¿µ»ó¸µÅ©·Î °É¾úÀ» ¶§ Ç÷¡½Ã ÆÄÀÏ¿¡ Æ÷ÇÔµÈ ¾×¼Ç½ºÅ©¸³Æ®°¡ ½ÇÇàµÇ¸ç XSS °ø°ÝÀÌ ÁøÇàµÇ´Â Ãë¾àÁ¡ÀÌ ÀÖ´Ù.
À̹ø Ãë¾àÁ¡À» ¹ß°ßÇÑ ±¹Á¦Á¤º¸º¸¾È¼¾ÅÍ(i2Sec:ºÎ»ê,´ë±¸) 14±â ¼ö°»ý ÃÖÈ£¼º¾¾´Â ¡°ÀÌ Ãë¾àÁ¡Àº FLASHÆÄÀÏÀ» µî·ÏÇÒ ¶§ AllowScriptAccess °ªÀ» Á¤È®ÇÏ°Ô ÇÊÅ͸µÇÏÁö ¾Ê¾Æ ¹ß»ýÇÏ´Â ¹®Á¦¡±¶ó¸é¼ ¡°AllowScriptAccessÀÇ °ª ¡®always¡¯À» Á¦°ÅÇÏ°í ¡®never¡¯·Î Àû¿ëÇØ Ç÷¡½Ã¿¡¼ ½ºÅ©¸³Æ®°¡ ½ÇÇàµÇ´Â °ÍÀ» ¸·À» ¼ö ÀÖ´Ù¡±°í ¼³¸íÇß´Ù.
À̹ø Ãë¾àÁ¡¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ ³»¿ëÀ» »ìÆ캸¸é ¾Æ·¡¿Í °°´Ù.
¡ã [±×¸² 1]
[±×¸² 1] Ç÷¡½Ã ÆÄÀÏ ³»¿¡ ¾ÇÀÇÀûÀÎ ¸ñÀûÀ» °¡Áø ÆäÀÌÁö¸¦ ¿¬µ¿ÇÏ´Â ¾×¼Ç½ºÅ©¸³Æ®¸¦ »ðÀÔÇÑ´Ù.
¡ã [±×¸² 2]
[±×¸²2] ÇØ´ç Ç÷¡½Ã ÆÄÀÏÀ» ƯÁ¤ ű׸¦ »ç¿ëÇÏ¿© °Ô½ÃÆÇ¿¡ ¿µ»ó¸µÅ©·Î ¿¬°áÇÑ´Ù.
¡ã [±×¸² 3]
[±×¸²3] ÇØ´ç °Ô½Ã¹°À» Ŭ¸¯ÇÏ°Ô µÇ¸é »ç¿ëÀÚÀÇ Á¤º¸°¡ ´ã±ä ÄíÅ°°ªÀº °ø°ÝÀÚ¿¡°Ô·Î °í½º¶õÈ÷ ³Ñ¾î°¡°Ô µÈ´Ù.
±¹Á¦Á¤º¸º¸¾È¼¾ÅÍ ÃøÀº ¡°¾×¼Ç½ºÅ©¸³Æ®¸¦ ÅëÇÑ XSS ¿ª½Ã ÇǽÌ, ¿ú ¶Ç´Â ¹ÙÀÌ·¯½ºÀÇ ¹èÆ÷, CSRF, ¼¼¼Ç Àç»ç¿ë °ø°Ý µî ÇÇÇظ¦ ¾ß±âÇÒ ¼ö ÀÖÀ¸¹Ç·Î ½Å¼ÓÇÑ ÆÐÄ¡°¡ ÇÊ¿äÇÏ´Ù¡±¸é¼ ¡°¾×¼Ç½ºÅ©¸³Æ®¸¦ ÅëÇؼµµ °ø°ÝÀÌ ÁøÇàµÉ ¼ö ÀÖ´Â ¸¸Å Á¤È®ÇÑ ÇÊÅ͸µÀÌ ÇÊ¿äÇÏ´Ù¡±°í µ¡ºÙ¿´´Ù.
ÀÌ¿Í °°Àº Ãë¾àÁ¡À» Àü´Þ¹ÞÀº ±×´©º¸µå Ãø¿¡¼´Â ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇØ ÆÐÄ¡¸¦ ÁøÇàÇß°í ÇöÀç ÃֽŠ¹öÀü 4.6.23À» ¹èÆ÷ÁßÀÌ´Ù. ÇÑÆí, ÇØ´ç Ãë¾àÁ¡°ú °ü·ÃÇÑ ÆÐÄ¡´Â ȨÆäÀÌÁö(http://sir.co.kr/bbs/board.php?bo_table=g4_pds&wr_id=8691)¿¡¼ È®ÀÎ °¡´ÉÇÏ´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>