HTML ű׿¡ ´ëÇÑ ÇÊÅ͸µ Á¦´ë·Î ÀÌ·ç¾îÁöÁö ¾Ê¾Æ ¹ß»ý
[º¸¾È´º½º ±èÅÂÇü] ±¹³» ´ëÇü Æ÷ÅÐ »çÀÌÆ® ´ÙÀ½ ºí·Î±×¿¡¼ XSS Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾î ÀÌ¿ëÀÚµéÀÇ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.
¡ã ´ÙÀ½ ºí·Î±×¿¡¼ XSS ½ÇÇàÀÌ °¡´ÉÇÑ È¸é
À̹ø Ãë¾àÁ¡À» ¹ß°ßÇÑ ±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ(i2sec) 19±â ¼ö°»ý ±èÇö¼ö ±ºÀº ¡°XSS Ãë¾àÁ¡ Å×½ºÆ® °á°ú °Ô½ÃÆÇ¿¡ ÇÊÅ͸µÀÌ ÀÌ·ç¾îÁö°í ÀÖÁö¸¸, °£´ÜÇÑ ¿ìȸ ½Ãµµ·Î XSS Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù¡±°í ¼³¸íÇß´Ù.
À̹ø¿¡ ¹ß°ßµÈ Ãë¾àÁ¡Àº HTML ű׿¡ ´ëÇÑ ÇÊÅ͸µÀÌ Á¦´ë·Î ÀÌ·ç¾îÁöÁö ¾Ê¾Æ ¹ß»ýÇÏ´Â Ãë¾àÁ¡À¸·Î ÇØ´ç ¼ºñ½º »ç¿ëÀÚ´Â CSRF, ¾Ç¼ºÄÚµå ¹èÆ÷, ÇÏÀÌÀçÅ· °ø°Ý µî 2, 3Â÷ ÇÇÇظ¦ ÀÔÀ» ¼ö ÀÖ¾î °¢º°È÷ ÁÖÀÇÇØ¾ß ÇÑ´Ù.
±¹Á¦Á¤º¸º¸¾È±³À°¼¾ÅÍ ÃøÀº ¡±XSSÃë¾àÁ¡ÀÇ °æ¿ì ÈÀÌÆ®¸®½ºÆ® ¹æ½ÄÀ¸·Î ¾ÈÀüÇÑ Å±׸¸ Çã¿ëÇÏ´Â °ÍÀ¸·Î º¸¾ÈÀ» °ÈÇÒ ¼ö ÀÖ´Ù. »ç¿ëÀÚµéÀº Æ˾÷ Â÷´Ü ¼³Á¤À» »ýÈ°ÈÇØ¾ß Çϸç, ±× ¿Ü¿¡ Á¤±âÀû Á¡°Ë ¹× º¸¾ÈÀÌ ÀÌ·ç¾îÁ®¾ß ÇÑ´Ù¡±°í ¼³¸íÇß´Ù.
ƯÈ÷ ´ÙÀ½Àº ´ëÇü Æ÷ÅÐ »çÀÌÆ®·Î ¸¹Àº »ç¶÷µéÀÌ È¸¿øÀ¸·Î °¡ÀԵǾî ÀÖ°í ÀÌ¿ëÀڵ鵵 ¸¹±â ¶§¹®¿¡ °æ°¢½ÉÀ» °®°í ½Å¼ÓÇÏ°Ô ´ëÀÀÁ¶Ä¡¸¦ ÃëÇØ¾ß ÇÑ´Ù. ÇöÀç ÇØ´ç Ãë¾àÁ¡Àº °í°´¼¾Å͸¦ ÅëÇØ »çÀÌÆ® ´ã´çÀÚ¿¡°Ô Àü´ÞµÈ »óÅ´Ù.
ÇÑÆí, À̹ø ´ÙÀ½ Ãë¾àÁ¡°ú °ü·ÃÇØ ÀÌ¹Ì 1³â Àü º¸¾ÈÀü¹®°¡ÀÎ ¹ÚÂùÁÖ ¾¾(ºí·Î±× ¹× Ä«Æä ºÎºÐ)¿Í Auditor Lee ¾¾(¸ÞÀÏ ºÎºÐ)°¡ ¹ß°ßÇØ ´ÙÀ½ Ãø¿¡ Å뺸ÇßÁö¸¸, 1³âÀÌ Áö³ ÇöÀç±îÁöµµ ¾ÆÁ÷ ¼öÁ¤ÀÌ µÇÁö ¾ÊÀº »óÅÂÀÎ °ÍÀ¸·Î µå·¯³ª ´ÙÀ½ ÃøÀÇ ½Å¼ÓÇÑ ´ëÀÀÀÌ ¿ä±¸µÇ°í ÀÖ´Ù.
[±èÅÂÇü ±âÀÚ(boan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>