À¥¾îÇø®ÄÉÀÌ¼Ç #
ÀÌ °÷Àº À¥¾îÇø®ÄÉÀ̼ÇÀÇ Ãë¾àÁ¡À» ¼³¸íÇϰí ÀÌ¿¡ ´ëÇÑ ´ëó¹ýÀ» ±â¼ú ÇÏ´Â °÷ÀÔ´Ï´Ù. ±¹³»¿Ü ¸¹Àº À¥ ¾îÇø®ÄÉÀ̼ÇÀÌ Å©·¡Ä¿ÀÇ °ø°Ý¿¡ Ãë¾àÇÕ´Ï´Ù. °¢°¢ÀÇ ¿À·ù¿¡ ´ëÇØ ±íÀÌ ¼÷ÁöÇÏ½Ã°í ½Ç¹«¿¡ Àû¿ëÇϽñ⠹ٶø´Ï´Ù.
ÀԷ°ËÁõ ¿À·ù #
- SQL Injection ( SQL »ðÀÔ )
º¯¼ö¸¦ ÅëÇØ sql ¹®À» »ðÀÔÇϰí DB Äõ¸®¸¦ Á¶ÀÛÇÒ ¼ö ÀÖ´Â °æ¿ì¸¦ ¸»ÇÕ´Ï´Ù.
- Cross Site Script ( XSS )
url ¿¡ html Äڵ带 ¼¯¾î ³Ö¾î Ãâ·ÂµÇ´Â À¥ÆäÀÌÁö¸¦ Á¶ÀÛÇÒ ¼ö ÀÖ´Â °æ¿ì
- 명령어 실행
perl, born shell µîÀÇ ½ºÅ©¸³Æ® ¾ð¾îÀÇ Æ¯¼ºÀ» ÀÌ¿ëÇÏ¿© ¸í·É¾î¸¦ ¼öÇà
- Server side script Injection
ÃʱâÈ µÇÁö ¾ÊÀº include º¯¼ö¸¦ ÀÌ¿ëÇØ ¿ÜºÎÀÇ ¼¹ö»çÀÌµå ½ºÅ©¸³Æ®¸¦ °¡Á®¿Í ¼öÇàÇÏ°Ô ÇÏ´Â °æ¿ì
- Buffer overflow
±ä ¹®ÀÚ¿¿¡ ÀÇÇÑ ¿À¹öÇ÷οì
À߸øµÈ ¼³Á¤ ¿À·ù #
- µð·ºÅ丮 À妽Ì
¼¹ö ¼³Á¤»óÀÇ ¿À·ù·Î µð·ºÅ丮¿¡ ÀÖ´Â ¸ðµç ÈÀϵéÀÌ ¿ÜºÎ·Î °ø°³µÉ ¶§
- ¹é¾÷ÈÀÏ ³ëÃâ
ÀÛ¾÷ µµÁß ¹ÌÃÄ ¹é¾÷ ÈÀÏÀ» Á¦°ÅÇÏÁö ¾Ê¾Æ ¿ÜºÎÀÇ »ç¿ëÀÚ°¡ ¼¹ö½ºÅ©¸³Æ®ÀÇ ³»¿ëÀ» º¼ ¼ö ÀÖÀ» °æ¿ì
Á¢±ÙÁ¦¾î ¿À·ù #
- °ü¸®ÀÚ ÆäÀÌÁö Á¢±Ù
Àΰ¡¹ÞÁö ¾ÊÀº »ç¿ëÀÚ°¡ °ü¸®ÀÚ ÆäÀÌÁö¿¡ Á¢±ÙÇϵµ·Ï Çã¿ëÇÑ °æ¿ì
- 관리자 아이디 패스워드 노출
HTML À̳ª javascript, flash µîÀÇ ÄÁÅÙÃ÷ ³»ºÎ¿¡ ¾ÆÀ̵ð¿Í ºñ¹Ð¹øÈ£¸¦ Æ÷ÇÔ½ÃŰ´Â °æ¿ì
- ¼¹ö»çÀ̵彺ũ¸³Æ® ÈÀÏ ¾÷·Îµå/´Ù¿î·Îµå
ÈÀÏ ¾÷·Îµå½Ã ÀûÀýÇÑ Á¦¾îÁ¤Ã¥ÀÌ ¾ø¾î ¿Ã¶ó°£ ÈÀÏÀÌ ¸¶Ä¡ ¼¹ö»çÀÌµå ½ºÅ©¸³Æ®Ã³·³ ÀνĵǴ °æ¿ì¿Í
´Ù¿î·Îµå½Ã ÈÀϸí°ú µð·ºÅ丮¸íÀ» »ç¿ëÀÚ°¡ Á¶ÀÛÇÒ ¼ö ÀÖ´Â °æ¿ì
- Cookie Á¶ÀÛ, Cookie Spoofing
HTTP ÇÁ·ÎÅäÄÝÀ» º¸¿ÏÇϱâ À§ÇØ Cookie¸¦ ÅëÇØ »ç¿ëÀÚÀÇ ¼¼¼ÇÀ» À¯ÁöÇÏ´Â °æ¿ì
À̸¦ Á¶ÀÛÇÏ¿© ¾îÇø®ÄÉÀ̼ÇÀÇ È帧ÀÌ º¯°æµÉ °æ¿ì
ex) ¸¶Àϸ®Áö Á¶ÀÛ, »ç¿ëÀÚÀÇ ¼¼¼Ç °¡·Îä´Â °æ¿ì
±âŸ ¿À·ù #
- 서버 자체의 오류
¼¹ö°¡ °¡Áø ÀÚüÀÇ À§Ç輺ÀÌ ¿ÜºÎ·Î ³ëÃâµÇ´Â °æ¿ì
ex ) IIS À¯´ÏÄÚµå Ãë¾à¼º, Apache Chunked Overflow
- 플래쉬 공격
Ç÷¡½¬ ÈÀÏÀ» ¸®¹ö½º ¿£Áö´Ï¾î¸µ ÇÔÀ¸·Î½á ³»ºÎÀÇ Ç÷¡½¬ È帧À» ¹Ù²Ü ¼ö ÀÖ½À´Ï´Ù.
- µð·ºÅ丮 ÃßÃø
Server-side Script ¸¦ ¾÷·ÎµåÇÏ¿´À» ¶§, ¿Ã¶ó°£ µð·ºÅ丮¸¦ ÃßÃøÇÏ´Â ¹æ¹ýÀÌ ÀÖ½À´Ï´Ù.
±âŸÂü°í ¹®¼ #
XSS Memo
À̱ÛÀº XSS(Cross Site Scripting)¿¡ ´ëÇØ¼ ÀϹÝÀûÀ¸·Î ¾Ë·ÁÁø »ç½ÇµéÀ» ¿©·¯ ¹®¼µéÀ» ¹ÙÅÁÀ¸·Î ÇÏ¿© Á¤¸®ÇÑ °ÍÀÌ´Ù. ÀÌ ¹®¼¿¡ ³ª¿Â ³»¿ëµéÀº ½ÇÁ¦ Å×½ºÆ®¸¦ ÅëÇØ¼ °ËÁõ µÇÁö ¾Ê¾ÒÀ½À» ÁÖÀÇÇϱ⠹ٶõ´Ù.
Apache Environment¸¦ »ç¿ëÇÒ ¶§ ¹ß»ýÇÒ ¼ö ÀÖ´Â SQL Injection Ãë¾à¼º¿¡ °üÇÑ ÇÙ½É Á¤¸®
º» ¹®¼´Â [À̽ÂÁø, 'Apache Environment¸¦ »ç¿ëÇÒ ¶§ ¹ß»ýÇÒ ¼ö ÀÖ´Â SQL Injection Ãë¾à¼º', 2003] ¹®¼¿¡¼ Á¦½ÃÇÑ ±â¹ýÀ» Beist Security Study Group¿¡¼ ÇÙ½É ³»¿ë¸¸ °£Ãß·Á Á¤¸®ÇÑ ¹®¼ÀÌ´Ù. ÀϹÝÀûÀ¸·Î magic_quotes_gpc ¼³Á¤ÀÌ onÀ¸·Î µÇ¾î Àִ ȯ°æ¿¡¼± SQL Injection °ø°ÝÀ» ÇϱⰡ Èûµé´Ù°í »ý°¢µÇ´Âµ¥ À¥ ÇÁ·Î±×·¥¿¡¼ Apache Environment¸¦ À߸ø »ç¿ëÇÒ °æ¿ì SQL InjectionÀ» ¼º°øÇÒ ¼ö ÀÖ´Â °¡´É¼ºÀÌ ÀÖ´Ù. º» ¹®¼´Â ÀÌ·¯ÇÑ ¹®Á¦¿¡ ´ëÇØ¼ ´Ù·ç°í ÀÖ´Ù.