security > ASP À¥½©ÀÇ °³¿ä µî·ÏÀÏ : 2017-06-30 14:50 Á¶È¸¼ö : 144,7161. °³ ¿ä
°¡. À¥½©À̶õ? À¥½©À̶õ °ø°ÝÀÚ°¡ ¿ø°Ý¿¡¼ ´ë»ó À¥¼¹ö¿¡ ¸í·ÉÀ» ¼öÇàÇÒ ¼ö ÀÖµµ·Ï ÀÛ¼ºÇÑ À¥ ½ºÅ©¸³Æ® (asp, jsp, php, cgi) ÆÄÀÏÀÌ´Ù. À̶§ zip, jpg, doc¿Í °°Àº µ¥ÀÌÅÍ ÆÄÀÏÁ¾·ù ÀÌ¿Ü¿¡ ¾ÇÀÇÀûÀ¸·Î Á¦ÀÛµÈ ½ºÅ©¸³Æ® ÆÄÀÏÀÎ À¥½©À» ¾÷·ÎµåÇÏ¿© À¥ ¼¹ö¸¦ ÇØÅ·ÇÏ´Â »ç°í°¡ ºó¹øÈ÷ ¹ß»ýÇÏ°í ÀÖ´Ù. ÃÖ±Ù¿¡´Â ÆÄÀÏ ¾÷·Îµå»Ó¸¸ ¾Æ´Ï¶ó SQL Injection°ú °°Àº À¥ Ãë¾àÁ¡À» °ø°ÝÇÑ ÈÄ Áö¼ÓÀûÀ¸·Î ÇÇÇؽýºÅÛÀ» °ü¸®ÇÒ ¸ñÀûÀ¸·Î À¥½©À» »ý¼º ÇÑ´Ù. °ø°ÝÀÚ´Â À¥½©À» ´ë»ó ¼¹ö¿¡ ¾÷·ÎµåÇÑ ÈÄ À¥À» ÀÌ¿ëÇÏ¿© ½Ã½ºÅÛ ¸í·É¾î¸¦ ¼öÇàÇϹǷΠ³×Æ®¿öÅ© ¹æȺ® ¿µÇâÀ» ¹ÞÁö ¾Ê°í ¼¹ö¸¦ Á¦¾îÇÒ ¼ö ÀÖ´Ù. À¥½©Àº À¥ÆäÀÌÁö ¼Ò½ºÄÚµå ¿¶÷, ¾Ç¼º½ºÅ©¸³Æ® (iframe µî) »ðÀÔ, ÆÄÀÏ ¾÷·Îµå, ¼¹ö ¹× µ¥ÀÌÅͺ£À̽º ÀÚ·á À¯Ãâ µîÀÇ ´Ù¾çÇÑ °ø°ÝÀÌ °¡´ÉÇÏ´Ù. ÃÖ±Ù À¥½©Àº ŽÁö¸¦ ¾î·Æ°Ô Çϱâ À§ÇØ À¥½©ÀÇ ÀϺκи¸À» ÇÇÇؽýºÅÛ¿¡ ¾÷·Îµå ÇÏ´Â µî ±× À¯ÇüÀÌ ³ª³¯ÀÌ ¹ßÀüÇÏ°í ÀÖ´Ù. ³ª. À¥½©ÀÇ À§Ç輺 2007³âµµ ÀÎÅͳÝħÇØ»ç°í´ëÀÀÁö¿ø¼¾ÅÍ(www.krcert.or.kr)¿¡¼ ÇÑ ÇØ µ¿¾È ºÐ¼®Çß´ø ÇÇÇØ À¥¼¹ö Áß À¥½©ÀÌ ¹ß°ßµÈ À¥¼¹ö´Â ÃÑ 91%ÀÇ ºÐÆ÷¸¦ º¸¿´´Ù. ÀÌ°ÍÀº °ø°ÝÀÚµéÀÌ Ãë¾àÁ¡À» °ø°Ý ÇÑ ÈÄ À¥½©À» ¾÷·ÎµåÇÏ¿© ½Ã½ºÅÛÀ» ÅëÁ¦ÇϱⰡ ¼ö¿ùÇÏ´Ùº¸´Ï »ç¿ë ºóµµ°¡ ³ôÀº °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù. À¥ Ãë¾àÁ¡À» ÅëÇØ ÇÇÇؽýºÅÛ¿¡ Á¢±ÙÇÑ °ø°ÝÀÚ´Â ¹æȺ®¿¡¼ Á¢±ÙÀ» Çã¿ëÇÏ´Â HTTP (80/tcp) ¼ºñ½º¸¦ ÅëÇØ ÇÇÇؽýºÅÛÀ» Á¦¾î ÇϹǷΠÀ¥½©À» Â÷´ÜÇϱⰡ ½±Áö ¾Ê´Ù. ÇÇÇؽýºÅÛ¿¡¼ ¼öÁýµÈ ASP À¥½© »ùÇà ÇÑ °³¸¦ http://www.virustotal.com »çÀÌÆ®¿¡¼ °¢ ¹ÙÀÌ·¯½º ¹é½Å ¿£Áø ŽÁö°á°ú¸¦ È®ÀÎÇÏ¿´´Ù. ¾Æ·¡ ±×¸²°ú °°ÀÌ ¸¹Àº ±¹³»¿Ü ¹é½Å»ç¿¡¼ ŽÁö ¸øÇÏ°í ÀÖÀ¸¸ç °ø°ÝÀÚµéÀº ½ºÅ©¸³Æ® À¥½©µéÀ» ºó¹øÈ÷ º¯°æ½ÃÄÑ »ç¿ëÇϱ⠶§¹®¿¡ ¹é½Åµé·Î¼´Â ŽÁöÇϱⰡ ½±Áö ¾Ê´Ù. [±×¸²] À¥½© ¹é½ÅŽÁö °á°ú ¶ÇÇÑ ÀϹÝÀûÀÎ ¼¹ö°ü¸®ÀÚµéÀº ÇØÅ·¿©ºÎ¸¦ È®ÀÎÇϱâ Èûµé°í ÇÇÇظ¦ ÀÎÁöÇÏ´õ¶óµµ °ü¸®ÀÚµéÀÌ ÁÖ·Î »ç¿ëÇÏ´Â ¹é½Å ÇÁ·Î±×·¥¿¡¼ À¥½© ŽÁö°¡ ¾È µÇ¹Ç·Î À¥½©À» ã±â°¡ ½±Áö ¾Ê´Ù. °ü¸®ÀÚµéÀÌ ÇØÅ· ÇÇÇظ¦ ÀÎÁöÇÏ°í ½Ã½ºÅÛÀ» À缳ġ ÇÏ´õ¶óµµ ÀÌÀü¿¡ À¥½©ÀÌ ¾÷·Îµå µÇ¾î ÀÖ´Â ¼Ò½º ±×´ë·Î »õ·Ó°Ô ¼³Ä¡ÇÑ ½Ã½ºÅÛ¿¡ º¹»çÇÏ¿© »ç¿ëÇϱ⠶§¹®¿¡ Áö¼ÓÀûÀ¸·Î À¥½©À» °ü¸®ÇÏ´Â °ø°ÝÀÚ¿¡°Ô ÇÇÇظ¦ ÀÔ°Ô µÈ´Ù. ´Ù. À¥½© ÃֽŠµ¿Çâ o ÀÎÁõµÈ °ø°ÝÀÚ¸¸ »ç¿ë°¡´ÉÇϵµ·Ï Æнº¿öµå¸¦ ÀԷ¹ްųª, ƯÁ¤ ¼¼¼Ç °ªÀ¸·Î ¼¼ÆÃÇؾ߸¸ ±â´É µéÀ» »ç¿ëÇÒ ¼ö ÀÖ´Â À¥½©µéÀÌ ¸¹´Ù. [±×¸²] À¥½© »ç¿ëÀÚ ÀÎÁõ o ASPÀÇ eval, execute ¸Þ¼Òµå µîÀº ¿ø°Ý¿¡ ÀÖ´Â °ø°ÝÀڷκÎÅÍ À¥½© ½ÇÇàÄڵ带 Àü´Þ ¹Þ¾Æ ½ÇÇà Çϴµ¥ ¸¹ÀÌ ÀÌ¿ëµÇ°í ÀÖ´Ù. ÀÌ °°Àº Eval, Execute ÄÚµå´Â Á¤»óÀûÀÎ ½ºÅ©¸³Æ® ÆÄÀÏ¿¡µµ »ðÀÔÀÌ °¡´ÉÇØ À¥½© ŽÁö°¡ ´õ¿í ¾î·Á¿öÁö°í ÀÖ´Ù. o ÃÖ±Ù °¢ ¹é½Å »ç, °ü¸®Àڵ鿡 ÀÇÇØ À¥½© ŽÁö°¡ ´Ã¾î °ø°ÝÀÚµéÀº ¿©·¯ ±â´ÉÀ» ÇÏ´Â À¥½© Äڵ带 °¢ ±â´Éº°·Î À¥½©µéÀ» ºÐ¸®ÇÏ¿© »ç¿ëÇÏ°í ÀÖ´Ù. ±× Áß ÆÄÀÏ »ý¼º ±â´É, DB Äõ¸® ±â´ÉÀ» ÇÏ´Â À¥½© ÆÄÀϵéÀÌ ºó¹øÇÏ°Ô ¹ß°ßµÇ°í ÀÖ´Ù. o ASP ½ºÅ©¸³Æ®ÀÇ °æ¿ì À¥ ¼Ò½º¸¦ º¸È£Çϱâ À§ÇØ ÀÎÄÚµùÇÏ´Â Script Encoder¸¦ Á¦°øÇÏ°í ÀÖ´Ù. ÀÌ·¯ÇÑ ÀÎÄÚ´õ¸¦ ¾Ç¿ëÇÏ¿© À¥½©À» ÀÎÄÚµùÇÏ°í ¹é½ÅŽÁö¸¦ ¿ìȸÇÏ°í ÀÖ´Ù. o °ø°ÝÀÚµéÀº À¥½©ÀÌ ¾÷·Îµå µÇ¾îÀÖ´Â ÇÇÇؽýºÅÛ À¥½© URLÀ» °ü¸®Çϱâ À§ÇØ °ü¸®ÇÁ·Î±×·¥µéÀ» »ç¿ëÇÏ°í ÀÖ´Ù. Áß±¹ ÇØÄ¿µéÀº ¾Æ·¡¿Í °°Àº °ü¸®ÇÁ·Î±×·¥À» °³¹ßÇÏ¿© ÀڽŵéÀÌ Àå¾ÇÇß´ø ÇÇÇØ »çÀÌÆ®µéÀ» ü°èÀûÀ¸·Î °ü¸®ÇÏ°í ÀÖ´Ù. [±×¸²] À¥½© °ü¸® ÇÁ·Î±×·¥
|