본문 바로가기
반응형

전체286

[보안용어] Shell Shock 리눅스 계열 및 MAC OS 운영체제에서 사용되는 GNU bash shell에서의 취약점을 발견한 과학기술 정보통신부와 한국 인터넷진흥원에서 지은 이름. ​ 리눅스 환경변수에 빈 함수를 넣으면 그 뒤에 오는 코드는 무조건 실행디는 심각한 버그. CGI 스크립트 등을 통해 공격을 할 수 있다. ​ 예) $ env x='() { :;}; echo vulnerable' bash -c "echo this is berasix" vulnerable this is berasix 2023. 1. 29.
[OWASP 2017] A10 불충분한 로깅 및 모니터링 1. 개요 거의 모든 중요한 보안사고의 기반이다. 침투 테스트 후 로그를 검사해야 한다. ​ 2. 영향 취약점이 탐색되어지고, 공격 성공률이 높아진다. ​ 3. 취약점 확인 1) 로그인, 로그인 실패, 트랜잭션 같은 감사해야 할 이벤트가 기록되고 있는가? 2) 경고 및 오류에 대한 로그 메시지가 없거나, 불충분하거나 불명확한가? 3) 로그를 로컬에만 저장하는가? 4) 사용자나 공격자에게 로깅이나 경고 이벤트가 보이는가? ​ 4. 시나리오 1) 오픈소스 프로젝트 포럼 소프트웨어가 결함이 악용되어 해킹당하는 경우. 2) 공격자가 공통 암호로 사용자를 찾기 위해 스캔한다. 이 암호를 사용하여 모든 계정을 탈취할 수 있다. 이 스캔은 단지 하나의 잘못된 로그인 기록만 남긴다. 3) 중요한 탐지가 있었으나 아무도.. 2023. 1. 28.
[OWASP 2017] A9 알려진 취약점이 있는 구성 요소 사용 1. 개요 이 문제에 대한 확산은 매우 광범위하다. 패치 관리 프로세스가 있어야 한다. ​ 2. 영향 가장 큰 유출 사고들 중 일부는 이 취약점을 악용한 것이다. ​ 3. 취약점 확인 1) 취약한, 지원되지 않는, 오래된 버전의 소프트웨어인가? 2) 구성요소의 구성 정보를 보호하고 있는가? ​ 4. 시나리오 1) 코딩 오류, 구성 요소 내 백도어에서 발생할 수 있다. => 예 : 스트럿츠 2 원격코드 실행 취약점, 패치하기 어렵거나, 불가능한 사물 인터넷 => 자동화된 도구로는 shodan IoT 검색 엔진이 있다. ​ 5. 보안 대책 1) 사용하지 않는 종속성, 불필요 기능, 구성 요소, 파일과 문서 제거한다. 2) versions, DependencyCheck, retire.js 같은 도구를 사용하여.. 2023. 1. 28.
[OWASP 2017] A8 안전하지 않은 역직렬화 1. 개요 다소 어려운 공격이다. ​객체 및 데이터 구조 관련 공격, 일반적인 데이터 변조 공격이다. 직렬화는 RPC/IPC, 유선 프로토콜, 웹 서비스, 메시지 브로커, 캐싱/지속 연결, DB, 캐시 서버, 파일 시스템, HTTP 쿠키, HTML 양식 파라미터, API 인증 토큰에 사용된다. ​ 2. 영향 원격코드 실행 공격이 발생할 수 있다. ​ 3. 취약점 확인 1) 공격자가 애플리케이션 로직을 수정하거나 애플리케이션에 사용 가능한 클래스가 있는가? => 임의의 원격 코드 실행으로 역직렬화 중이나 이후에 동작을 변경할 수 있다. ​ ​4. 시나리오 1) 공격자가 자바 직렬 킬러 도구를 사용하여 애플리케이션 서버에서 원격 코드 실행을 얻을 수 있다. 2) PHP에서 super 쿠키 저장 후 공격자가 .. 2023. 1. 28.
[OWASP 2017] A7 크로스 사이트 스크립팅(XSS) 1. 개요 OWASP TOP10에서 두 번째로 많이 발생하는 문제. 응용프로그램의 약 2/3에서 발견된다. ​ 2. 영향 피해자의 브라우저에서 원격 코드를 실행하여 세션 정보를 훔치거나 피해자에게 악성코드를 전달한다. XSS 공격은 세션 도용, 계정 탈취, 다중 요소 인증 우회, 트로이 목마 악성코드 배포 로그인 패널과 같은 DOM 노드 대체 혹은 변조, 악성코드 다운로드, 키 로깅 사용자 브라우저에 대한 공격을 포함한다. ​ 3. 취약점 확인 1) 리플렉티드 XSS : 유효성이 확인되지 않고, 특수문자가 필터 되지 않았는가? 2) 저장 XSS : 다른 사용자 또는 관리자가 볼 수 있는 정제되지 않은 사용자 입력값이 저장되는가? 3) DOM 기반 XSS : 페이지에 공격자가 제어 가능한 데이터를 동적으로.. 2023. 1. 28.
울진 국립해양과학관과 바다마중길 울진에 방문할 일이 있어 찾게 된 국립해양과학관과 그 옆에 있는 바다마중길을 다녀왔다. 평일이라 사람은 별로 없었고 부분 개장 상태라 많이 둘러보지는 못했다. 과학관 아래쪽에는 넓은 놀이터가 준비되어 있다. 과학관과 연결되어 있는 바다마중길 끝에는 바닷속전망대가 있다. 393m에 이르며 바다 위를 걷는 듯해 산책 코스는 새로운 경험이다. 바닷속전망대는 수심 7m 아래로 엘리베이터를 타고 내려간다. 바다마중길 산책로는 상쾌한 바다를 느낄 수 있다. 2023. 1. 27.
728x90