RadarURL

조회 수 5353 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

가 크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

가 크게 작게 위로 아래로 댓글로 가기 인쇄

XE 보안 체계에 대해 내용을 이해하지 못한 상태라면 관리자는 매우 불편한 것처럼 느껴질 것입니다.

관리자 아이디로 들어가면 다음과 같이 메세지가 뜹니다..
"보안 문제로 관리자 아이디로는 embed를 볼 수 없습니다. 확인하시려면 다른 아이디로 접속하세요"

최고 관리자인데도 게시물을 열람할 수 없다는, 어떻게 보면 황당한 상황인 것이죠.^^
그러나, 거꾸로 생각해 보면, 관리자이기 때문에 게시물을 실행하거나 열람할 수 없어야 하는 겁니다.^^

위와 같은 문제는 최근에 XE Core가 새로 업데이트 되면서 CSRF 공격에 대비하는 코드가 추가되었기 때문입니다.
관리자가 조금은 불편함을 겪더라도, 사이트를 안전하게 운영하는 것이 더 중요하다는 의미이겠지요.^^
게시물을 볼 필요성이 있다면, 관리자가 아닌 아이디를 하나 더 만들어서 봐야 합니다.

참조 링크 보러가기

-----------------------------------------------------------------------------------------------------------------------------------------
CSRF (Cross-site Request Forgery)

크로스-사이트 요청 위조 (CSRF) 공격은 원클릭 공격, 사이드 재킹 (sidejacking), 세션 라이딩 (session riding) 등으로도 알려져 있고, 약어로는 CSRF 또는 XSRF로 알려져 있습니다. 이 유형의 공격은 크로스-사이트 스크립팅 (XSS)와 유사한 점이 있지만, XSS의 경우에는 악성 스크립트를 웹사이트에 삽입할 필요가 있는 반면, CSRF 공격의 경우 사이트가 신뢰하는 사용자를 통해 공격자가 원하는 명령을 사이트로 전송하도록 하는 기법을 사용합니다. 공격이 사용자를 통해 이루어지기 때문에, 공격자의 IP는 추적 불가능한 특성이 있습니다.

구체적으로 어떤 식으로 공격이 진행되는지 예를 들어보겠습니다. CSRF 공격은 사용자가 로그인한 상태에서만 접속할 수 있는 웹 페이지나 스크립트를 대상으로 합니다. 공격자 A는 피해자 B가 접속하는 은행 사이트를 공격 대상으로 한 조작된 이미지 태그를 게시판에 남깁니다.

<img src="http://bank.example.com/withdraw?account=B&amount=1000000&for=A"/>

피해자 B가 은행 사이트에 접속하고 나서 아직 세션 정보가 남아있는 상태이고, 이 때 공격자 A가 게시판에 남겨놓은 글을 B가 읽게 되면, 해당 링크가 요청되면서 공격이 실행됩니다. 원래는 이미지를 불러오기 위해 지정된 이미지 링크를 GET 메소드로 요청하게 되는데, 피해자 B가 인증되어 있는 상태인 점을 이용하여 이렇게 우회 공격을 할 수 있게 된 것입니다. 특히 대부분의 게시판들이 자바스크립트는 막아놓지만, 이미지 포스팅은 막지 않는 것도 공격에 유리한 상황을 만들어 줍니다.

공격 조건을 다시 한 번 정리해보도록 하겠습니다.

  1. 공격자는 피해자가 로그인한 사이트의 취약점을 잘 알고 있어야 합니다.
  2. 사이트가 자동 로그인을 허용하고 있거나, 피해자가 현재 로그인한 상태여야 합니다.
  3. 사이트에서 특정 동작을 수행할 때 사용자 세션 외에 다른 확인 절차를 밟지 않습니다.

따라서 CSRF 공격을 막으려면 3번 조건을 차단하는게 가장 확실합니다. 인증용 Hidden 필드를 모든 폼에 박아넣고, 동작을 수행하기 전에 폼에 넣었던 Hidden 필드 값이 들어왔는지 확인하면 공격을 막을 수 있습니다.

메소드가 GET인지 POST인지 구분하는 방법도 있지만, 스크립트를 이용해서 POST를 보내는 방식으로 CSRF 공격을 시도할 가능성도 있으므로 확실히 안전한 방법이라고 할 수는 없습니다.

자바스크립트를 이용해서 POST를 하기 전에 강제로 인증 쿠키값을 얻어와서 삽입하고 이를 검증하는 방법도 있습니다. 여기서 별도의 인증 쿠키값은 신뢰할 수 있는 도메인의 요청으로만 읽는게 가능하고, 다른 도메인에서는 이 쿠키를 읽는 것이 불가능하므로 CSRF 공격을 방지할 수 있습니다.

레퍼러를 확인해서 신뢰할 수 있는 위치에서 온 요청인지 검증하는 방법도 있으나, 레퍼러를 생략하는 경우도 안전하지 않은 것으로 취급해야 하는데 브라우저나 프록시 서버에 따라 레퍼러를 생략하는 경우도 있으므로 그리 좋은 방법은 아닙니다. 게다가 플래시나 익스플로러의 취약점을 이용하여 레퍼러를 조작할 가능성도 있습니다.

지금까지 다룬 것들은 개발자 수준에서 조치할 수 있는 사항들이고, 사용자 측면에서는 다른 사이트에 접속하기 전에 로그아웃하는 방법이 있습니다. 세션이 끊어지면 2번 조건이 성립되지 않으므로 CSRF 공격에서 벗어날 수 있습니다.

최근에 발생했던 옥션의 1800만 명 개인 정보 유출 사고는 CSRF 공격을 당한 것으로 밝혀졌습니다. (원문은 黑客基地을 인용한 Dark Visitor을 참조했습니다.) 중국 해커는 직접 서버를 공격하는 대신, 옥션 운영진을 대상으로 악성 코드를 첨부한 메일을 대량으로 유포했습니다. 운영자가 메일을 확인한 순간 ID를 얻을 수 있었고, 해커는 이 ID를 이용하여 옥션 서버에 로그인할 수 있었다고 합니다. WASC는 이 사고를 CSRF로 분류했는데, "설명이 애매한 점이 있긴 하지만 세션 하이재킹으로 설명하는게 가장 잘 들어맞는다"고 밝혔습니다.

출처 : http://nchovy.kr/forum/5/article/204

 

출처 : http://www.goodpr.me/7167

?

공부 게시판

공부에 도움되는 글을 올려주세요.

  1. No Image notice by 처누 2003/08/18 by 처누
    Views 2017766 

    [공지] 공부 게시판 입니다.

  2. 티소믈리에, 차 문화를 바꾸다

  3. 창원흥신소 서비스 안내

  4. No Image new
    by 교활한철학자타조18
    2026/10/06 by 교활한철학자타조18
    in 경제
    Views 1 

    동작노래방 010 2817 0845 모임 분위기에 맞는 노래방 안내

  5. 유심&통장 [카,톡] sim256 (24시문의) 대포유심 대포통장판매 선불유심팝니다 대포유심팝니다

  6. 강남세븐❤️OlO-8655-OO53❤️친절문의환영 #강남세븐 #역삼동세븐 #강남세븐데이즈 #강남풀싸롱 #역삼동풀싸롱 #선릉역풀싸롱 #역삼동룸싸롱 #역삼룸사롱 #역삼풀살롱 #강남미러초이스 #역삼미러초이스

  7. 파주누수업체, 신속 해결의 모든 것

  8. ㅇㅇ병원, 당신의 건강을 책임지는 현명한 선택

  9. 양산싱크대막힘 시원하게 뚫는 비법

  10. 용인두피문신 고민? 만족 후기 보려면

  11. 토보샵: 명품레플리카 쇼핑의 시작

  12. 대전누수, 근본 원인 해결의 시작

  13. 마인드 끝판왕 사이즈까지 장착 완료! 010---8293---0291---- 여기가 베트남인줄 마블 노래클럽

  14. 카-툑 gusim8003 [24시문의] 선불유심내구제/내구제대출/소액대출/급전/ 비대면대출 상조내구제 무직자대출 대출

  15. 강남엘리트❤️OlO-8655-OO53❤️친절문의24시 강남하퍼1등실장 #강남엘리트 #강남엘리트위치 #강남엘리트하퍼 #하이퍼블릭엘리트 #강남엘리트예약문의 #선릉엘리트 #선릉역엘리트 #강남사라있네

  16. 청담동셔츠룸 010 2817 0845 일정과 인원에 맞춘 셔츠룸 문의

  17. 최근 테헤란로 벤처 밸리의 핵심 리더들 사이에서 ‘클래스가 다른 정통 수질과 프라이빗 무드’로 소문 자자한 '선릉 룸싸롱' 기습 방문, 인공미를 거부하는 무결점 뉴페이스들과 심장을 마비시킨 사심 플러팅에 제대로 저격당하고 온 솔직 후기

  18. 본식DVD, 웨딩영상 색감이 중요한 이유새 창 열림

  19. No Image new
    by 정열적인코요테90
    2026/10/05 by 정열적인코요테90
    in 공지
    Views 4 

    대전, 인천, 세종 하수구 막힘 문제 해결 방법

  20. No Image new
    by 타오르는드래곤61
    2026/10/05 by 타오르는드래곤61
    in 취미
    Views 1 

    <문경맥주> 구입 할 수 있는 곳은 새 창 열림

  21. 강남건전지❤️OlO-8655-OO53❤️친절문의환영 #강남건전지 #강남유니콘 #선릉유니콘 #강남건전지위치 #선릉역건전지#대치동유니콘 #강남바커스 #선릉바커스 #선릉역바커스 #강남룸클럽 #선릉룸클럽 #강남베터리 #강남바데리

Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 132 Next
/ 132


즐겨찾기 (가족)

JAESOO's HOMEPAGE


장여은 홈페이지


장여희 홈페이지


장여원 홈페이지


즐겨찾기 (업무)

알리카페 홀릭

숭실대 컴퓨터 통신연구실 (서창진)

말레이시아 KL Sentral 한국인 GuestHouse


즐겨찾기 (취미)

어드민아이디

유에코 사랑회

아스가르드 좋은사람/나쁜사람

JServer.kr

제이서버 메타블로그

재수 티스토리


즐겨찾기 (강의, 커뮤니티)

재수 강의 홈페이지


한소리


VTMODE.COM


숭실대 인공지능학과


숭실대 통신연구실


베너