|
 |
[ °ø Áö ] ÀͽºÇÁ·¹½º¿£Áø XSS Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í |
 |
2012-03-02 |
|
 |
¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.
¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²² Áø½ÉÀ¸·Î °¨»çµå¸®¸ç
±¹³» °ø°³ À¥°Ô½ÃÆÇ(ÀͽºÇÁ·¹½º¿£Áø) XSS Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í°¡ ÀÖ¾î
À̸¦ ¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.
---------------------------------------------------------------------------
°³¿ä
• ±¹³» PHP±â¹ÝÀÇ °ø°³ À¥ °Ô½ÃÆÇÀÎ ÀͽºÇÁ·¹½º¿£Áø¿¡¼ XSS Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ [1]
•Ãë¾àÇÑ ¹öÀüÀ» »ç¿ëÇϰí ÀÖÀ» °æ¿ì, ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ ÀÌ¿ëÇÏ¿© °ü¸®ÀÚ ±ÇÇÑÅ»Ãë,
Çǽ̻çÀÌÆ® À¯µµ, ¾Ç¼ºÄÚµå °æÀ¯Áö/À¯Æ÷Áö »çÀÌÆ® À¯µµ µîÀÇ ÇÇÇØ¸¦ ÀÔÀ» ¼ö ÀÖÀ¸¹Ç·Î
À¥ °ü¸®ÀÚÀÇ Àû±ØÀûÀÎ Á¶Ä¡ ÇÊ¿ä
ÇØ´ç ½Ã½ºÅÛ
•¿µÇâ ¹Þ´Â ¼ÒÇÁÆ®¿þ¾î[1]
- ÀͽºÇÁ·¹½º ¿£Áø1.5.1.8(1.4.5.10Æ÷ÇÔ) ¹× ÀÌÀü ¹öÀü
ÇØ°á¹æ¾È
• ±âÁ¸ ÀͽºÇÁ·¹½º ¿£Áø »ç¿ëÀÚ´Â ¾÷µ¥ÀÌÆ®°¡ Àû¿ëµÈ »óÀ§ ¹öÀüÀ¸·Î ¾÷±×·¹À̵å [2]
¡Ø ÆÐÄ¡ ÀÛ¾÷ ÀÌÀü¿¡ ¹Ýµå½Ã Database ¹× ¿øº» ¼Ò½ºÄÚµåÆÄÀÏÀº ¹é¾÷ ÇÊ¿ä
• ÀͽºÇÁ·¹½º ¿£ÁøÀ» »õ·Î ¼³Ä¡ÇÏ´Â ÀÌ¿ëÀÚ
- ¹Ýµå½Ã º¸¾ÈÆÐÄ¡°¡ Àû¿ëµÈ ÃֽŹöÀü(1.5.1.10)À» ¼³Ä¡
¿ë¾î Á¤¸®
• PHP : µ¿ÀûÀÎ À¥»çÀÌÆ®¸¦ ±¸ÇöÀ» À§ÇØ °³¹ßµÈ ¼¹ö Ãø ½ºÅ©¸³Æ® ¾ð¾î
•XSS (Cross Site Scripting) : °ø°ÝÀÚ°¡ ½ºÅ©¸³Æ® ¾ð¾î¸¦ ¾Ç¿ëÇÏ¿©, À¥ÆäÀÌÁö¿¡ Á¢±ÙÇÏ´Â
»ç¿ëÀÚ°¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇÏ°Ô ÇÏ´Â Ãë¾àÁ¡
• ÀͽºÇÁ·¹½º¿£Áø : PHP¾ð¾î·Î ÀÛ¼ºµÈ ȨÆäÀÌÁö¿ë °Ô½ÃÆÇ ¼ÒÇÁÆ®¿þ¾î ¶Ç´Â ÇÁ·¹ÀÓ ¿öÅ©
±âŸ ¹®ÀÇ»çÇ×
• Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
[Âü°í»çÀÌÆ®]
[1] http://www.xpressengine.com/blog/textyle/20570022
[2] http://www.xpressengine.com/index.php?mid=download&category_srl=18322907&parent_srl=18322917
----------------------------------------------------------------------
°¨»çÇÕ´Ï´Ù.
Áñ°Å¿òÀÌ Àִ ȣ½ºÆÃ ¼ºñ½º [ È£½ºÆ®¸ÕÆ® ]
|
|
|