RadarURL

조회 수 2634 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄

XE 보안 체계에 대해 내용을 이해하지 못한 상태라면 관리자는 매우 불편한 것처럼 느껴질 것입니다.

관리자 아이디로 들어가면 다음과 같이 메세지가 뜹니다..
"보안 문제로 관리자 아이디로는 embed를 볼 수 없습니다. 확인하시려면 다른 아이디로 접속하세요"

최고 관리자인데도 게시물을 열람할 수 없다는, 어떻게 보면 황당한 상황인 것이죠.^^
그러나, 거꾸로 생각해 보면, 관리자이기 때문에 게시물을 실행하거나 열람할 수 없어야 하는 겁니다.^^

위와 같은 문제는 최근에 XE Core가 새로 업데이트 되면서 CSRF 공격에 대비하는 코드가 추가되었기 때문입니다.
관리자가 조금은 불편함을 겪더라도, 사이트를 안전하게 운영하는 것이 더 중요하다는 의미이겠지요.^^
게시물을 볼 필요성이 있다면, 관리자가 아닌 아이디를 하나 더 만들어서 봐야 합니다.

참조 링크 보러가기

-----------------------------------------------------------------------------------------------------------------------------------------
CSRF (Cross-site Request Forgery)

크로스-사이트 요청 위조 (CSRF) 공격은 원클릭 공격, 사이드 재킹 (sidejacking), 세션 라이딩 (session riding) 등으로도 알려져 있고, 약어로는 CSRF 또는 XSRF로 알려져 있습니다. 이 유형의 공격은 크로스-사이트 스크립팅 (XSS)와 유사한 점이 있지만, XSS의 경우에는 악성 스크립트를 웹사이트에 삽입할 필요가 있는 반면, CSRF 공격의 경우 사이트가 신뢰하는 사용자를 통해 공격자가 원하는 명령을 사이트로 전송하도록 하는 기법을 사용합니다. 공격이 사용자를 통해 이루어지기 때문에, 공격자의 IP는 추적 불가능한 특성이 있습니다.

구체적으로 어떤 식으로 공격이 진행되는지 예를 들어보겠습니다. CSRF 공격은 사용자가 로그인한 상태에서만 접속할 수 있는 웹 페이지나 스크립트를 대상으로 합니다. 공격자 A는 피해자 B가 접속하는 은행 사이트를 공격 대상으로 한 조작된 이미지 태그를 게시판에 남깁니다.

<img src="http://bank.example.com/withdraw?account=B&amount=1000000&for=A"/>

피해자 B가 은행 사이트에 접속하고 나서 아직 세션 정보가 남아있는 상태이고, 이 때 공격자 A가 게시판에 남겨놓은 글을 B가 읽게 되면, 해당 링크가 요청되면서 공격이 실행됩니다. 원래는 이미지를 불러오기 위해 지정된 이미지 링크를 GET 메소드로 요청하게 되는데, 피해자 B가 인증되어 있는 상태인 점을 이용하여 이렇게 우회 공격을 할 수 있게 된 것입니다. 특히 대부분의 게시판들이 자바스크립트는 막아놓지만, 이미지 포스팅은 막지 않는 것도 공격에 유리한 상황을 만들어 줍니다.

공격 조건을 다시 한 번 정리해보도록 하겠습니다.

  1. 공격자는 피해자가 로그인한 사이트의 취약점을 잘 알고 있어야 합니다.
  2. 사이트가 자동 로그인을 허용하고 있거나, 피해자가 현재 로그인한 상태여야 합니다.
  3. 사이트에서 특정 동작을 수행할 때 사용자 세션 외에 다른 확인 절차를 밟지 않습니다.

따라서 CSRF 공격을 막으려면 3번 조건을 차단하는게 가장 확실합니다. 인증용 Hidden 필드를 모든 폼에 박아넣고, 동작을 수행하기 전에 폼에 넣었던 Hidden 필드 값이 들어왔는지 확인하면 공격을 막을 수 있습니다.

메소드가 GET인지 POST인지 구분하는 방법도 있지만, 스크립트를 이용해서 POST를 보내는 방식으로 CSRF 공격을 시도할 가능성도 있으므로 확실히 안전한 방법이라고 할 수는 없습니다.

자바스크립트를 이용해서 POST를 하기 전에 강제로 인증 쿠키값을 얻어와서 삽입하고 이를 검증하는 방법도 있습니다. 여기서 별도의 인증 쿠키값은 신뢰할 수 있는 도메인의 요청으로만 읽는게 가능하고, 다른 도메인에서는 이 쿠키를 읽는 것이 불가능하므로 CSRF 공격을 방지할 수 있습니다.

레퍼러를 확인해서 신뢰할 수 있는 위치에서 온 요청인지 검증하는 방법도 있으나, 레퍼러를 생략하는 경우도 안전하지 않은 것으로 취급해야 하는데 브라우저나 프록시 서버에 따라 레퍼러를 생략하는 경우도 있으므로 그리 좋은 방법은 아닙니다. 게다가 플래시나 익스플로러의 취약점을 이용하여 레퍼러를 조작할 가능성도 있습니다.

지금까지 다룬 것들은 개발자 수준에서 조치할 수 있는 사항들이고, 사용자 측면에서는 다른 사이트에 접속하기 전에 로그아웃하는 방법이 있습니다. 세션이 끊어지면 2번 조건이 성립되지 않으므로 CSRF 공격에서 벗어날 수 있습니다.

최근에 발생했던 옥션의 1800만 명 개인 정보 유출 사고는 CSRF 공격을 당한 것으로 밝혀졌습니다. (원문은 黑客基地을 인용한 Dark Visitor을 참조했습니다.) 중국 해커는 직접 서버를 공격하는 대신, 옥션 운영진을 대상으로 악성 코드를 첨부한 메일을 대량으로 유포했습니다. 운영자가 메일을 확인한 순간 ID를 얻을 수 있었고, 해커는 이 ID를 이용하여 옥션 서버에 로그인할 수 있었다고 합니다. WASC는 이 사고를 CSRF로 분류했는데, "설명이 애매한 점이 있긴 하지만 세션 하이재킹으로 설명하는게 가장 잘 들어맞는다"고 밝혔습니다.

출처 : http://nchovy.kr/forum/5/article/204

 

출처 : http://www.goodpr.me/7167

?

공부 게시판

공부에 도움되는 글을 올려주세요.

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
공지 [공지] 공부 게시판 입니다. 처누 2003.08.18 927779
1186 인터넷 구글 개인정보 삭제요청 방법 file JaeSoo 2013.01.08 6816
1185 윈도우즈 윈도우 명령어로 간단하게 컴퓨터 자동종료하기 file JaeSoo 2013.01.08 5557
1184 소프트웨어 V3 광고 않뜨게 하기 file JaeSoo 2013.01.08 3714
1183 경제 연말정산 핵심포인트 JaeSoo 2013.01.05 2957
1182 하드웨어 터치로 컴퓨터 켜기 file JaeSoo 2013.01.04 4538
1181 웹 프로그래밍 Sketchbooks 레이아웃 for XE 태그 위젯을 설정하여도 홈페이지에 태그가 보이지 않습니다. file JaeSoo 2013.01.03 3322
1180 육아,교육 하루종일 붙어있는 아이를 위한 처방 file JaeSoo 2013.01.03 4078
» 웹 프로그래밍 CSRF 공격에 대비한 XE 보안 체계에 대한 이해관리자 JaeSoo 2013.01.01 2634
1178 웹광고 알라딘 TTB - 악성코드 구글 검토 요청 방법 file JaeSoo 2012.12.31 4457
1177 논문 시간의 복잡도 총정리 (알고리즘) file JaeSoo 2012.12.31 4176
1176 자동차 엔진오일 종류 JaeSoo 2012.12.29 4227
1175 네트워크 웹사이트 로딩시간-웹페이지의 모든 개체 로딩시간 테스트 file JaeSoo 2012.12.28 3471
1174 네트워크 웹사이트 블로그 로딩속도 테스트를 할수있는 웹서비스 모음 file JaeSoo 2012.12.28 3232
1173 하드웨어 인텔® 가상화 기술 적용 프로세서 제품군 목록 JaeSoo 2012.12.27 4244
1172 소프트웨어 분산 시스템의 소개(JEUS & WebtoB) JaeSoo 2012.12.27 4748
1171 하드웨어 PC의 WOL 기능 설정하기 file JaeSoo 2012.12.26 4028
1170 자동차 네비게이션 AUX 선 연결시 알터노이즈에 대하여 JaeSoo 2012.12.26 4284
1169 자동차 AUX 노이즈 해결 알터노이즈 file JaeSoo 2012.12.26 4499
1168 하드웨어 Asrock P55 Pro 바이오스 설정 설명 file JaeSoo 2012.12.25 4250
1167 하드웨어 Vmware Bios Upgrade (No-Execute Memory Protection) JaeSoo 2012.12.25 4384
Board Pagination Prev 1 ... 60 61 62 63 64 65 66 67 68 69 ... 124 Next
/ 124


즐겨찾기 (가족)

JAESOO's HOMEPAGE


YOUNGAE's HOMEPAGE


장여은 홈페이지


장여희 홈페이지


장여원 홈페이지


즐겨찾기 (업무)

알리카페 홀릭

숭실대 컴퓨터 통신연구실 (서창진)

말레이시아 KL Sentral 한국인 GuestHouse


즐겨찾기 (취미)

어드민아이디

유에코 사랑회

아스가르드 좋은사람/나쁜사람

JServer.kr

제이서버 메타블로그

재수 티스토리


즐겨찾기 (강의, 커뮤니티)

재수 강의 홈페이지


한소리


VTMODE.COM


숭실대 인공지능학과


숭실대 통신연구실


베너