๊ฐ์ HTTP(S) ํ๋กํ ์ฝ์ ํ์ฅ ๊ธฐ๋ฅ์ผ๋ก ์๊ฒฉ์ผ๋ก ์น ์๋ฒ๋ฅผ read/write(์ฝ๊ธฐ/์ฐ๊ธฐ)๊ฐ ๊ฐ๋ฅํ๋๋ก ๋ง๋ค์ด์ค๋๋ค. ๋ํ ์ฌ์ฉ์๊ฐ ํด๋น ์๋ฒ์ ๋ฌธ์๋ฅผ ์์ฑํ๊ณ ์ด๋๋ ๊ฐ๋ฅํ์ง๋ง, ์ฌ๋ฐ๋ฅธ ๋ณด์์ค์ ์ด ๋์ด ์์ง ์์ผ๋ฉด ๊ณต๊ฒฉ์๋ ์ ์ฑ ํ์ผ์ ์ ๋ก๋ํด์ ์์คํ ์ ์นจํฌํ๊ฑฐ๋ ํ์ผ์ ๋ณ์กฐํ์ฌ ๊ฐ์ฉ์ฑ ๋๋ ๋ฌด๊ฒฐ์ฑ์ ์นจ๋ฒํ ์ ์์ต๋๋ค. ์ฌ๊ธฐ์ ๋งํ๋ ์๋ชป๋ ๋ณด์ ์ค์ ์ด๋ (1) ์ฌ์ฉํ์ง ์์ง๋ง ํ์ฑํ ํด ๋ ๊ฒฝ์ฐ (2) ์ฌ์ฉํ๊ณ ์์ง๋ง ์ ๊ทผํ์ง ๋ง์์ผ ๋ ๊ณณ์ Write(์ฐ๊ธฐ) ๊ถํ์ด ๋ถ์ฌ๋ ๊ฒฝ์ฐ ์์์ 2๊ฐ์ง ์๊ฑด์ด ์ถฉ์กฑ๋๋ค๋ฉด ํด์ปค๋ ์ ์์ ์ธ ์น์ ํ์ผ์ ์ ๋ก๋ํ์ฌ ๊ณผ๋ํ ๊ถํ์ด ๋ถ์ฌ๋ "index.php" ํ์ผ์ ๋ณ์กฐํ์ฌ DBD(Drive by Download) ๊ณต๊ฒฉ์ ์๋ํ๊ฑฐ๋ ํํ์ด์ง ์์ฒด๋ฅผ ๋ณ์กฐ์์ผ ..
๊ฐ์ " Security Misconfiguration "์ฆ ์๋ชป๋ ๋ณด์์ค์ ์ค๋ฅ๋ผ๊ณ ํ๋ฉฐํ๋ฉฐ ๋ง ๊ทธ๋๋ก ์ค์ ์ ์ค๋ฅ๋ก ์ธํด ๋ฐ์๋๋ ์น ์ทจ์ฝ์ ์ ๋๋ค. ํด๋นํ๋ ๋ฒ์๋ ๊ต์ฅํ ๋๊ธฐ ๋๋ฌธ์ ์น ์๋ฒ, DB, ํ๋ ์์ํฌ, ์ฌ์ฉ์์ ์ฝ๋, Pre-installed VM, ์ปจํ ์ด๋, ์ ์ฅ์ ๋ฐ์๋ ์ฌ์ง๊ฐ ๊ต์ฅํ ๋์ ์ทจ์ฝ์ ์ ๋๋ค. ์ด๋ค ํผํด๊ฐ ๋ฐ์ํ๋๊ฐ (1) ์จ๊ฒจ์ง ๊ด๋ฆฌ์ ํ์ด์ง ๊ฒฝ๋ก (2) ๋ถํ์ํ ์๋น์ค ๋ฐ ๊ธฐ๋ฅ์ ์ค์นํ์๊ฑฐ๋ ํ์ฑํ (PORT, ๋ถํ์ํ๊ฒ ๋์ ๊ถํ, http Method, WebDav) (3) ์๋ฒ์ ๋๋ ํ ๋ฆฌ ๊ตฌ์กฐ ๋ ธ์ถ (4) ์น ์๋ฒ์ ์ข ๋ฅ ๋ฐ ์์ธ ๋ฒ์ ๋ ธ์ถ ๋ณด์์ด ํ์ํ ๋ด์ฉ์ด ๊ฒ์์์ง์ ์ ์ถ๋์ง ๋ชปํ๋๋ก ์น ํ์ด์ง๋ฅผ ์์ฑํ๋ ๋ฐฉ๋ฒ์ ๊ธฐ์ ํ ๊ตญ์ ๊ธฐ์ ํ์ค์ผ๋ก ๋ณด์์ฑ์ ์ํด ๋ง๋ค์ด์ ธ..
๊ฐ์ 2014๋ 9์ ์ ๋์ค(UNIX) ์ด์์ฒด์ ์ Bash Shell์์ ๋ฐ์ํ ์ทจ์ฝ์ ์ ๋๋ค. ๊ฐ์ ํด์ OpenSSL์ ๋ฌธ์ ๋ก ๋ฐ์ํ Heartbleed ๋ณด๋ค ํ๊ธํจ๊ณผ๊ฐ ๋์ฑ ์ปธ๋ ์ฌ๊ฑด์ด์์ต๋๋ค. ์ ์ผํฌ์ ๊ฒฝ์ฐ UNIX ์ด์ธ์๋ MAC OSX, Android, OpenBSD, DHCP Client, CGI๋ฅผ ์ฌ์ฉํ๋ ์น์๋ฒ ๋ฑ ํด๋น ์ด์์ฒด์ ์ ์ทจ์ฝํ Bash Shell์ ์ฌ์ฉํ๋ ๋ชจ๋ ์ด์์ฒด์ ์์ ๋ฐ์ํ์์ผ๋ฉฐ ๋ฌด์๋ณด๋ค ์๊ฒฉ์ผ๋ก ์ฝ๋๋ฅผ ์คํํ์ฌ root ๊ถํ์ ํ๋ํ๊ฑฐ๋ ๋์ ์๋ฒ์ ์ง์ ๋ช ๋ น์ ๋ด๋ฆฌ๋ ๋ฐฉ๋ฒ๋ ๊ฐ๋ฅํ์ต๋๋ค. ์ทจ์ฝํ ๋ฒ์ GNU Bash 4.3์ ํฌํจํ์ฌ ์ด์ ๋ชจ๋ bash-3.0-27.el4.2 bash-3.2-32.el5_9.2 bash-3.2-32.el5_9.1 bash-3.2-24..
๊ฐ์ Simple Network Management Protocol์ ์ฝ์๋ก ์ฝ๊ฒ ๋งํด ํ๋ ์ด์์ ๋คํธ์ํฌ๋ฅผ ๊ฐ๋ณ์ ์ผ๋ก ๋ฒ๊ฑฐ๋กญ๊ฒ ๊ด๋ฆฌํ์ง ์๊ณ ์ค์์ง์ค ๋ฐฉ์์ผ๋ก ํธํ๊ฒ ๊ด๋ฆฌํ๊ธฐ ์ํด ๊ฐ๋ฐ๋ ํ๋กํ ์ฝ์ ๋๋ค. SNMP๋ UDP ๋ฐฉ์์ผ๋ก ์ ๋ณด๋ฅผ ์์งํ ๋์์ธ ํธ์คํธ(Agent)๋ 161๋ฒ PORT๋ฅผ ์ฌ์ฉํ๊ณ ๊ทธ๋ฌํ ์ ๋ณด๋ฅผ ์์งํด ๋ชจ๋ํฐ๋ง ๋ฐ ๊ด๋ฆฌ๋ฅผ ํ๋ ๊ด๋ฆฌ์๋ 162๋ฒ PORT ๋ฅผ ์ฌ์ฉํฉ๋๋ค. ๋ฒ์ ํน์ง SNMP v1 : ์ํธํ ๊ธฐ๋ฅ์ด ์ ํ ์์ด ๋ณด์์ ์ทจ์ฝ, Community String์ด๋ผ๋ ์ธ์ฆ์๋ง ์์กด SNMP v2 : ๋ณด์์ธก๋ฉด์ ๊ณ ๋ คํ์ง๋ง ๋ณด์ ์์คํ ์ด ๋๋ฌด ๋ณต์กํ๋ค ํ๊ฐ๋์ด ์์ฉํ๊ฐ ๋์ง ๋ชปํจ SNMP v2c : ๋ณด์ ๊ธฐ๋ฅ์ด ์ ๊ฑฐ๋์์ผ๋ฉฐ v2 ๋ณด๋จ v2c ๊ฐ ๋ ์ฌ์ฉํ, Community Str..
๊ฐ์ 2009๋ ๋ณด์์ฐ๊ตฌ์ ์ด์๋ Moxie Marlinspike ๊ฐ ์ฒ์์ผ๋ก ๋ฐํํ๋ ๊ณต๊ฒฉ์ ๋๋ค. HTTPS(HyperText Transfer Protocol over Secure Socket Layer) ๋ผ๋ ๊ณต๊ฐํค ์ํธํ ์ฐ๊ฒฐ์ ์ฌ์ฉํ๊ณ ์๋ ์น์ฌ์ดํธ๋ฅผ HTTP ํต์ ์ผ๋ก ๋ค์ด๊ทธ๋ ์ด๋ ์์ผ ๋ฒ๋ฆฌ๋ ์ผ์ข ์ MITM(Man In The Middle attack) ๊ณต๊ฒฉ ์ ๋๋ค. ์ด ์ทจ์ฝ์ ์ ์ฌ๋ฏธ์๋์ ์ ๊ณต๊ฒฉ์ ๋นํด๋ SSL ์ธ์ฆ์ ์ค๋ฅ์ ๊ด๋ จํ์ฌ ๋ฐ๋ก ์ฌ์ฉ์ ์ธก์ ๋ฐ๋ก ํ์ํ์ง ์๊ธฐ ๋๋ฌธ์ SSL Strip ๊ณต๊ฒฉ์ด ๋ฐ์ํ๊ณ ์๋ค๋ ๋จ์๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค. ์ด๋ป๊ฒ ๋ฐ์๋๋๊ฐ ์ฒซ๋ฒ์งธ๋ก ARP Spoofing์ ํตํด ARP Table์ ์ค๋ ์ํค๊ฑฐ๋ ์ฌ์ฉ์๊ฐ ๊ณต๊ฒฉ์์ ๋ฌด์ ๋คํธ์ํฌ์ ๋ค์ด์ค๋๋ก ์ ์ธํ๋ ๊ฒ์ ๋๋ค..
udev ๊ฐ์ udev๋ " Userspace Device์ ์ฝ์๋ก Linux ํ๊ฒฝ์์ ์ปค๋์ ์ํ ์ฅ์น ๊ด๋ฆฌ์ ์ญํ ์ ํฉ๋๋ค. udev๋ undeved / systemd-udev๋ผ๋ ์ด๋ฆ์ ๋ฐ๋ชฌ์ผ๋ก ๋์ ํ ์์คํ ์์ ๋๋ฐ์ด์ค ๋ ธ๋๋ฅผ ์์ฑํฉ๋๋ค. ๋๋ฐ์ด์ค๊ฐ detect ๋๋ฉด sysfs์ ๋ฑ๋ก๋๊ณ ํด๋น ๋๋ฐ์ด์ค๋ ์ฌ์ฉ์์ ๊ณต๊ฐ์์ /sys์ ๋ฑ๋ก๋ฉ๋๋ค. ๊ทธ๋ค์ udev ๋ฐ๋ชฌ์ผ๋ก Netlink Socket์ ์ด์ฉํ์ฌ ์๋ก์ด ๋๋ฐ์ด์ค๊ฐ ์์ฑ๋์๋ค๋ ๋ฉ์์ง๋ฅผ ์ ์กํ๋๋ฐ, ๋ง์ฝ Netlink ๋ฉ์์ง๊ฐ ์ปค๋ ๊ณต๊ฐ์์ ์์๋๋์ง ์ฌ๋ถ๋ฅผ ํ์ธํ์ง ์์ผ๋ฉด ๊ณต๊ฒฉ์๋ ๋ณ์กฐ๋ Netlink ๋ฉ์์ง๋ฅผ ์ ์กํ์ฌ ์ต์์ ๊ถํ(root)์ ํ๋ํ ์ ์๊ฒ ๋ฉ๋๋ค. ์ปค๋(Kernal)์ด๋ ์ด์์ฒด์ ์ ํต์ฌ์ ์ธ ๋ถ๋ถ์ผ๋ก ์ด์์ฒด์ ์ด์ธ์..
XST ๊ฐ์ " Cross Site Tracing " ์ฝ์๋ก 2002 ๋ 10 ์, Microsoft๋ XSS๋ก๋ถํฐ ๋ณดํธํ๊ธฐ ์ํด "HTTPonly" ์ฆ HTTP ํต์ ์์๋ง ์ด ์ฟ ํค๋ฅผ ์ฌ์ฉํ๊ฒ ํจ์ผ๋ก์จ ์๋ฐ์คํฌ๋ฆฝํธ๋ ๊ธฐํ ํด๋ผ์ด์ธํธ ์ธก ํ๋ก๊ทธ๋จ์ด ํด๋น ์ฟ ํค๋ฅผ ์ ๊ทผํ ์ ์๋๋ก ์ฐจ๋จํ๋ ๋ฐฉ๋ฒ์ ๋ฐํํ์ต๋๋ค. ํ์ง๋ง 2003 ๋ ์ XSS์ ๋ฐฉ์ด์๋จ์ธ HTTPonly ๊ธฐ๋ฅ์ TRACE ๋ฉ์๋๋ฅผ ํตํด ์ฐํํ๋ ๋ฐฉ๋ฒ์ผ๋ก Cross Site Tracing์ ํตํด ์ธ์ ์ ํ์ทจํ ์ ์๋ ๋ฌธ์ ๊ฐ ์กด์ฌํฉ๋๋ค. TRACE ๋ฉ์๋๋ ์น ์๋ฒ์๊ฒ ์ ์กํ ์์ฒญ ๋ฉ์์ง์ ๋ณต์ฌ๋ณธ์ ๋ฐ๊ธฐ ์ํด ์ฌ์ฉ๋๋ ๋ฉ์๋๋ก. ํด๋ผ์ด์ธํธ๊ฐ ์๋ฒ๋ก TRACE ์์ฒญ์ ๋ณด๋ด๋ฉด ์๋ฒ๋ ์์ฒญ๋ฐ์ ๋ฉ์์ง๋ฅผ ๊ทธ๋๋ก ๋ฐํํด์ฃผ๋ ํํ์ ๋๋ค. ํ ์คํธ ์ฉ๋๋ก ์ฌ์ฉํ..