¾È±Ô °øºÎ¹æ

security > ASP À¥½©ÀÇ °³¿ä

µî·ÏÀÏ : 2017-06-30 14:50 Á¶È¸¼ö : 144,716

1. °³ ¿ä

°¡. À¥½©À̶õ?
    À¥½©À̶õ °ø°ÝÀÚ°¡ ¿ø°Ý¿¡¼­ ´ë»ó À¥¼­¹ö¿¡ ¸í·ÉÀ» ¼öÇàÇÒ ¼ö ÀÖµµ·Ï ÀÛ¼ºÇÑ À¥ ½ºÅ©¸³Æ® (asp, jsp, php, cgi) ÆÄÀÏÀÌ´Ù. 
    À̶§ zip, jpg, doc¿Í °°Àº µ¥ÀÌÅÍ ÆÄÀÏÁ¾·ù ÀÌ¿Ü¿¡ ¾ÇÀÇÀûÀ¸·Î Á¦ÀÛµÈ ½ºÅ©¸³Æ® ÆÄÀÏÀÎ À¥½©À» ¾÷·ÎµåÇÏ¿© À¥ ¼­¹ö¸¦ ÇØÅ·ÇÏ´Â »ç°í°¡ ºó¹øÈ÷ ¹ß»ýÇÏ°í ÀÖ´Ù. 
    ÃÖ±Ù¿¡´Â ÆÄÀÏ ¾÷·Îµå»Ó¸¸ ¾Æ´Ï¶ó SQL Injection°ú °°Àº À¥ Ãë¾àÁ¡À» °ø°ÝÇÑ ÈÄ Áö¼ÓÀûÀ¸·Î ÇÇÇؽýºÅÛÀ» °ü¸®ÇÒ ¸ñÀûÀ¸·Î À¥½©À» »ý¼º ÇÑ´Ù.
    
    °ø°ÝÀÚ´Â À¥½©À» ´ë»ó ¼­¹ö¿¡ ¾÷·ÎµåÇÑ ÈÄ À¥À» ÀÌ¿ëÇÏ¿© ½Ã½ºÅÛ ¸í·É¾î¸¦ ¼öÇàÇϹǷΠ³×Æ®¿öÅ© ¹æÈ­º® ¿µÇâÀ» ¹ÞÁö ¾Ê°í ¼­¹ö¸¦ Á¦¾îÇÒ ¼ö ÀÖ´Ù. 
    À¥½©Àº À¥ÆäÀÌÁö ¼Ò½ºÄÚµå ¿­¶÷, ¾Ç¼º½ºÅ©¸³Æ® (iframe µî) »ðÀÔ, ÆÄÀÏ ¾÷·Îµå, ¼­¹ö ¹× µ¥ÀÌÅͺ£À̽º ÀÚ·á À¯Ãâ µîÀÇ ´Ù¾çÇÑ °ø°ÝÀÌ °¡´ÉÇÏ´Ù.
    ÃÖ±Ù À¥½©Àº ŽÁö¸¦ ¾î·Æ°Ô Çϱâ À§ÇØ À¥½©ÀÇ ÀϺκи¸À» ÇÇÇؽýºÅÛ¿¡ ¾÷·Îµå ÇÏ´Â µî ±× À¯ÇüÀÌ ³ª³¯ÀÌ ¹ßÀüÇÏ°í ÀÖ´Ù.

³ª. À¥½©ÀÇ À§Ç輺

    2007³âµµ ÀÎÅͳÝħÇØ»ç°í´ëÀÀÁö¿ø¼¾ÅÍ(www.krcert.or.kr)¿¡¼­ ÇÑ ÇØ µ¿¾È ºÐ¼®Çß´ø ÇÇÇØ À¥¼­¹ö Áß À¥½©ÀÌ ¹ß°ßµÈ À¥¼­¹ö´Â ÃÑ 91%ÀÇ ºÐÆ÷¸¦ º¸¿´´Ù. 
    ÀÌ°ÍÀº °ø°ÝÀÚµéÀÌ Ãë¾àÁ¡À» °ø°Ý ÇÑ ÈÄ À¥½©À» ¾÷·ÎµåÇÏ¿© ½Ã½ºÅÛÀ» ÅëÁ¦ÇϱⰡ ¼ö¿ùÇÏ´Ùº¸´Ï »ç¿ë ºóµµ°¡ ³ôÀº °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
    À¥ Ãë¾àÁ¡À» ÅëÇØ ÇÇÇؽýºÅÛ¿¡ Á¢±ÙÇÑ °ø°ÝÀÚ´Â ¹æÈ­º®¿¡¼­ Á¢±ÙÀ» Çã¿ëÇÏ´Â HTTP (80/tcp) ¼­ºñ½º¸¦ ÅëÇØ ÇÇÇؽýºÅÛÀ» Á¦¾î ÇϹǷΠÀ¥½©À» Â÷´ÜÇϱⰡ ½±Áö ¾Ê´Ù.
    
    ÇÇÇؽýºÅÛ¿¡¼­ ¼öÁýµÈ ASP À¥½© »ùÇà ÇÑ °³¸¦ http://www.virustotal.com »çÀÌÆ®¿¡¼­ °¢ ¹ÙÀÌ·¯½º ¹é½Å ¿£Áø ŽÁö°á°ú¸¦ È®ÀÎÇÏ¿´´Ù. 
    ¾Æ·¡ ±×¸²°ú °°ÀÌ ¸¹Àº ±¹³»¿Ü ¹é½Å»ç¿¡¼­ ŽÁö ¸øÇÏ°í ÀÖÀ¸¸ç °ø°ÝÀÚµéÀº ½ºÅ©¸³Æ® À¥½©µéÀ» ºó¹øÈ÷ º¯°æ½ÃÄÑ »ç¿ëÇϱ⠶§¹®¿¡ ¹é½Åµé·Î¼­´Â ŽÁöÇϱⰡ ½±Áö ¾Ê´Ù.
    
    
    [±×¸²] À¥½© ¹é½ÅŽÁö °á°ú
    
    ¶ÇÇÑ ÀϹÝÀûÀÎ ¼­¹ö°ü¸®ÀÚµéÀº ÇØÅ·¿©ºÎ¸¦ È®ÀÎÇϱâ Èûµé°í ÇÇÇظ¦ ÀÎÁöÇÏ´õ¶óµµ °ü¸®ÀÚµéÀÌ ÁÖ·Î »ç¿ëÇÏ´Â ¹é½Å ÇÁ·Î±×·¥¿¡¼­ À¥½© ŽÁö°¡ ¾È µÇ¹Ç·Î À¥½©À» ã±â°¡ ½±Áö ¾Ê´Ù. 
    °ü¸®ÀÚµéÀÌ ÇØÅ· ÇÇÇظ¦ ÀÎÁöÇÏ°í ½Ã½ºÅÛÀ» À缳ġ ÇÏ´õ¶óµµ ÀÌÀü¿¡ À¥½©ÀÌ ¾÷·Îµå µÇ¾î ÀÖ´Â ¼Ò½º ±×´ë·Î »õ·Ó°Ô ¼³Ä¡ÇÑ ½Ã½ºÅÛ¿¡ º¹»çÇÏ¿© »ç¿ëÇϱ⠶§¹®¿¡ Áö¼ÓÀûÀ¸·Î À¥½©À» °ü¸®ÇÏ´Â °ø°ÝÀÚ¿¡°Ô ÇÇÇظ¦ ÀÔ°Ô µÈ´Ù.

´Ù. À¥½© ÃֽŠµ¿Çâ

    o ÀÎÁõµÈ °ø°ÝÀÚ¸¸ »ç¿ë°¡´ÉÇϵµ·Ï Æнº¿öµå¸¦ ÀԷ¹ްųª, ƯÁ¤ ¼¼¼Ç °ªÀ¸·Î ¼¼ÆÃÇؾ߸¸ ±â´É µéÀ» »ç¿ëÇÒ ¼ö ÀÖ´Â À¥½©µéÀÌ ¸¹´Ù.
    
    
    [±×¸²] À¥½© »ç¿ëÀÚ ÀÎÁõ
    
    o ASPÀÇ eval, execute ¸Þ¼Òµå µîÀº ¿ø°Ý¿¡ ÀÖ´Â °ø°ÝÀڷκÎÅÍ À¥½© ½ÇÇàÄڵ带 Àü´Þ ¹Þ¾Æ ½ÇÇà Çϴµ¥ ¸¹ÀÌ ÀÌ¿ëµÇ°í ÀÖ´Ù. 
    ÀÌ °°Àº Eval, Execute ÄÚµå´Â Á¤»óÀûÀÎ ½ºÅ©¸³Æ® ÆÄÀÏ¿¡µµ »ðÀÔÀÌ °¡´ÉÇØ À¥½© ŽÁö°¡ ´õ¿í ¾î·Á¿öÁö°í ÀÖ´Ù.
    
    o ÃÖ±Ù °¢ ¹é½Å »ç, °ü¸®Àڵ鿡 ÀÇÇØ À¥½© ŽÁö°¡ ´Ã¾î °ø°ÝÀÚµéÀº ¿©·¯ ±â´ÉÀ» ÇÏ´Â À¥½© Äڵ带 °¢ ±â´Éº°·Î À¥½©µéÀ» ºÐ¸®ÇÏ¿© »ç¿ëÇÏ°í ÀÖ´Ù. 
    ±× Áß ÆÄÀÏ »ý¼º ±â´É, DB Äõ¸® ±â´ÉÀ» ÇÏ´Â À¥½© ÆÄÀϵéÀÌ ºó¹øÇÏ°Ô ¹ß°ßµÇ°í ÀÖ´Ù.
    
    o ASP ½ºÅ©¸³Æ®ÀÇ °æ¿ì À¥ ¼Ò½º¸¦ º¸È£Çϱâ À§ÇØ ÀÎÄÚµùÇÏ´Â Script Encoder¸¦ Á¦°øÇÏ°í ÀÖ´Ù.
    ÀÌ·¯ÇÑ ÀÎÄÚ´õ¸¦ ¾Ç¿ëÇÏ¿© À¥½©À» ÀÎÄÚµùÇÏ°í ¹é½ÅŽÁö¸¦ ¿ìȸÇÏ°í ÀÖ´Ù.
    
    o °ø°ÝÀÚµéÀº À¥½©ÀÌ ¾÷·Îµå µÇ¾îÀÖ´Â ÇÇÇؽýºÅÛ À¥½© URLÀ» °ü¸®Çϱâ À§ÇØ °ü¸®ÇÁ·Î±×·¥µéÀ» »ç¿ëÇÏ°í ÀÖ´Ù. 
    Áß±¹ ÇØÄ¿µéÀº ¾Æ·¡¿Í °°Àº °ü¸®ÇÁ·Î±×·¥À» °³¹ßÇÏ¿© ÀڽŵéÀÌ Àå¾ÇÇß´ø ÇÇÇØ »çÀÌÆ®µéÀ» ü°èÀûÀ¸·Î °ü¸®ÇÏ°í ÀÖ´Ù.
    
    
    [±×¸²] À¥½© °ü¸® ÇÁ·Î±×·¥
 
¡Ø Ȥ½Ã µµ¿òÀÌ µÇ¼Ì´Ù¸é ´ñ±Û¿¡ ÇѸ¶µð ³²°ÜÁÖ¼¼¿ä!
ÀÛ¼ºÀÚ   ºñ¹Ð¹øÈ£
ÀÚµ¿±Û ¹æÁö     (ÀÚµ¿±Û ¹æÁö ±â´ÉÀÔ´Ï´Ù.)
³»¿ë   ´ñ±Û´Þ±â 
È«Á¾±¹    2019-10-18 09:27
»èÁ¦
ÁÁÀº Á¤º¸ °í¸¿½À´Ï´Ù. Àý½ÇÇÏ°Ô ÇÊ¿äÇÑ ¸Å¿ëÀ̾ú½À´Ï´Ù^.^
 
À̸ÞÀÏ ¹®ÀÇ : cak0280@nate.com  
Copyright 2000 By ENTERSOFT.KR All Rights Reserved.