๊ฐ์ subdomain takeover์ด๋ ๋ง ๊ทธ๋๋ก ํ์ ๋๋ฉ์ธ ํ์ทจ๋ผ๋ ์๋ฏธ๋ฅผ ๊ฐ์ง๊ณ ์์ผ๋ฉฐ, ๋ค์ํ ์๋ธ๋๋ฉ์ธ ์ค ๊ด๋ฆฌ๋์ง ์์ ์๋ธ๋๋ฉ์ธ์ด ์กด์ฌํ์ฌ ๊ณต๊ฒฉ์๊ฐ ํด๋น ์๋ธ๋๋ฉ์ธ์ ์ฌ๋ฑ๋กํ์ฌ ์ ์ ํ ๋๋ฉ์ธ์ ์ค์ ๋์ด ์๋ ๊ณ ์ ์ฟ ํค๋ฅผ ํ๋ํ๊ฑฐ๋ CORS, CSP ๊ฐ์ ์ฝํ ์ธ ๋ณด์์ ์ฑ ์ ์ฐํํ๊ฑฐ๋ Click Jacking์ ์ฌ์ด ๋๋ ๋ฑ ๋ค์ํ ์ ์ฑ ํ์๊ฐ ๊ฐ๋ฅํฉ๋๋ค. ๋ํ ์ด๋ฌํ ๋๋ฉ์ธ์ ๊ณต๊ฒฉ์๊ฐ ์ ์ ํจ์ผ๋ก์จ ํ ์ฌ์ฉ์๋ค์ ์ ์ธํ๊ธฐ ์ํด ๊ด๋ฆฌ๋์ง ์์๋ ํฉ๋ฒ์ ์ธ ๋๋ฉ์ธ์ ์ฌ์ฉํ์ฌ ํผ์ฑ ํ์ด์ง๋ก ๊พธ๋ฉฐ ์ ์ฉํ ๊ฐ๋ฅ์ฑ์ด ์์ผ๋ฏ๋ก ํ๊ธํจ๊ณผ๋ ํฌ๋ค๊ณ ๋ณผ ์ ์์ต๋๋ค. Subdomain ์ด๋ Subdomain ์ด๋ ๋ง ๊ทธ๋๋ก ๊ธฐ์กด ๋๋ฉ์ธ(naver.com)์ ํ์์ ์กด์ฌํ๋ ๋๋ฉ์ธ์ ์๋ฏธํฉ๋๋ค. ์๋ฅผ ๋ค์ด mo..
๊ฐ์ HTTP Request Smuggling์ Watchfire์ ์ํด 2005๋ ์ ์ฒ์ ๋ฑ์ฅํ์ฌ ์๋ฉด ์์ ์จ์ด ์๋ค๊ฐ 2019๋ DEFCON๊ณผ BlackHat์์ ํด๋น ์ทจ์ฝ์ ์ ์ ์ด์ฉํ ์๋ก์ด ๋ฒกํฐ์ ์ํ๋๋ฅผ ๊ฒ์ฆํ๋ฉด์ ์ธ์ง๋๊ฐ ๋์์ง ์ทจ์ฝ์ ์ ๋๋ค. ํด๋น ์ทจ์ฝ์ ์ด ์ด์๊ฐ ๋๋ ํด์ธ 2019๋ ์ PAYPAL ๊ธฐ์ ์์๋ ํด๋น ์ทจ์ฝ์ ์ ๋ ธ์ถ๋๊ฒ์ ๋ฒ๊ทธ ๋ฐ์ดํฐ ํ๋ก๊ทธ๋จ์ ํตํด ์ ๋ณด๋ฐ์๊ณ ํฌ์๊ธ์ผ๋ก ์ด 20.000 ๋ฌ๋ฌ๋ฅผ ์ง๊ธํ ์ฌ๋ก๊ฐ ์กด์ฌํฉ๋๋ค. Http Request Smuggling์ ํ๋ก ํธ ์ ๋ฐฑ์๋๊ฐ Http ์์ฒญ์ ๊ฒฝ๊ณ๋ฅผ ๋ค๋ฅด๊ฒ ํด์ํ๊ณ RFC7230์ ๋ฐ๋ฅด์ง ์๋ ๋ค์ํ ๋ผ์ด๋ธ๋ฌ๋ฆฌ ์ฌ์ฉ์ผ๋ก ์ธํด ๋ฐ์ํฉ๋๋ค. ์ฌ๊ธฐ์ ํ๋ก ํธ์ ์ญํ ์ LB(Load Balancer) ๋ RP(Reverse Prox..
๊ฐ์ ์๋ก ๋ค๋ฅธ ๋ ๊ฐ์ ์น ์ดํ๋ฆฌ์ผ์ด์ ์ด ์ ํ ์์ด ์ํธ์์ฉํ ์ ์๋ ํ๊ฒฝ์ ๋ณด์์ ์์ ํ์ง ์๋ค ํ๋จ๋์ด ๋ฑ์ฅํ ๊ฒ์ด CORS์ SOP์ ๋๋ค. ์ฐ์ CORS์ ์ฃผ์ ๋ชฉ์ ์ APiํ๊ฒฝ์์ ์ฃผ๋ก ์ฌ์ฉ๋๋๋ฐ ๋ธ๋ผ์ฐ์ ์๋ฒ ์๋ก ๊ฐ์ ์์ ํ ์์ฒญ ๋ฐ ์ ์ก์ ํ์ฌ ๋ค์ํ ๊ณณ์์ ๊ฐ์ ธ์ค๋ ๋ฆฌ์์ค๊ฐ ์ต์ํ ์์ ํ ๋ฐ์ดํฐ๋ผ๋ ๊ฒ์ ๋ณด์ฅ๋ฐ๊ธฐ ์ํจ์ ๋๋ค. SOP(Same Origin Policy)๋ cors์ ๋ค๋ฅด๊ฒ ๋์ผํ ์ถ์ฒ์์๋ง ๋ฆฌ์์ค๋ฅผ ๊ณต์ ํ๋ค๋ ๊ฒ์ ์๋ฏธํ๋๋ฐ ์ด๋ ๋๋ฌด ์ ํ์ ์ด๋ผ ์๋น์ค ์ฐจ์์์ ๋๋ฌด ์ ํ์ ์ด๋ผ cors๊ฐ ๋ฑ์ฅํ ๊ฒ์ ๋๋ค. ํ์ง๋ง ์ฌ์ฉ์๋ค์ ํธ์๋ฅผ ์ํด ์๊ฒจ๋ CORS ์ ์ฑ ์ ๋ํด ๋๋ฌด ์ ์ฐํ๊ฒ ์ค์ ์ ํ๊ฒ ๋ ๊ฒฝ์ฐ ์น ์ดํ๋ฆฌ์ผ์ด์ ์ ์ ์์ ์ธ ํ๋ฆ์ ์ ์ฉํ์ฌ ํ ์ฌ์ฉ์์ ๊ฐ์ธ์ ๋ณด๋ฅผ ํ์น๊ฑฐ๋..