Ãë¾àÁ¡ID |
21526 |
À§Çèµµ |
30 |
Æ÷Æ® |
80, ... |
ÇÁ·ÎÅäÄÝ |
TCP |
ºÐ·ù |
CGI |
»ó¼¼¼³¸í |
ÇØ´ç À¥ ¼¹ö¿¡´Â Cross-Site Scripting Ãë¾àÁ¡¿¡ Ãë¾àÇÑ CGI ÆÄÀÏÀÌ Á¸ÀçÇÑ´Ù. ÇØ´ç CGI´Â CGIÀÇ Æ¯Á¤ Àμö·Î Àü´ÞµÈ »ç¿ëÀÚ Á¦°ø ÀԷ°ª¿¡ ´ëÇÑ ºÎÀûÀýÇÑ °ËÁõÀ¸·Î ÀÎÇÏ¿© ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ÀÓÀÇÀÇ HTML°ú ½ºÅ©¸³Æ® Äڵ带 ÁÖÀÔÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ¾ÇÀÇÀûÀÎ HTML°ú ½ºÅ©¸³Æ® Äڵ带 Æ÷ÇÔÇÏ´Â Ãë¾àÇÑ ¾îÇø®ÄÉÀ̼ÇÀ¸·ÎÀÇ ¾ÇÀÇÀûÀÎ ¸µÅ©(link)¸¦ ¸¸µé°Ô ÇØ ÁÙ ¼ö ÀÖ´Ù. ¸¸¾à ÀÌ ¸µÅ©¸¦ µû¶ó°¡°Ô µÈ´Ù¸é ¾ÇÀÇÀûÀÎ Äڵ尡 Èñ»ýÀÚÀÇ À¥ ºê¶ó¿ìÀú¿¡¼ ½ÇÇàµÉ ¼ö ÀÖ´Ù. ÀÌ°ÍÀº ¿µÇâÀ» ¹Þ´Â À¥ »çÀÌÆ®ÀÇ º¸¾È ±ÇÇÑÀ» °¡Áö°í ÇàÇØÁö¸ç ÄíÅ° ±â¹ÝÀÇ ÀÎÁõ ½Å¿ëÁ¤º¸¸¦ »©³»°Å³ª ´Ù¸¥ °ø°ÝµéÀÇ ¼öÇàÀ» Çã¿ëÇÒ ¼ö ÀÖ´Ù.
* ÂüÁ¶ »çÀÌÆ®: http://www.cgisecurity.com/articles/xss-faq.shtml
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: ¸ðµç HTTP ¼¹ö ¸ðµç ¹öÀü ¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü |
ÇØ°áÃ¥ |
Ãë¾àÇÑ GET Request¸¦ º¸±â À§Çؼ´Â "Á¡°Ë ÁøÇà ³»¿ª"ÅÇÀ» ÂüÁ¶ÇÏ¸é º¼ ¼ö ÀÖ´Ù.
¿µÇâÀ» ¹Þ´Â CGIÀÇ Æ¯Á¤ Àμö·Î °Ç³×Áø »ç¿ëÀÚ Á¦°ø ÀԷ°ª¿¡ ´ëÇÑ ÀûÀýÇÑ °ËÁõÀ» ¼öÇàÇϵµ·Ï CGI ½ºÅ©¸³Æ®¸¦ ¼öÁ¤ÇÏ¿©¾ß ÇÑ´Ù. º¸´Ù ´õ ÀÚ¼¼ÇÑ ³»¿ë¿¡ ´ëÇؼ´Â ´ÙÀ½ CERT À¥ »çÀÌÆ®¸¦ ÂüÁ¶ÇÑ´Ù: http://stuff.mit.edu/afs/athena/astaff/reference/cert/Tips/cgi_metacharacters |
°ü·Ã URL |
(CVE) |
°ü·Ã URL |
(SecurityFocus) |
°ü·Ã URL |
(ISS) |
|