English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 21952
À§Çèµµ 20
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù CGI
»ó¼¼¼³¸í ÇØ´ç À¥ ¼­¹ö¿¡´Â HTTP ÀÀ´ä¿¡ Private IP ÁÖ¼ÒµéÀ» Æ÷ÇÔÇÏ´Â À¥ ÆäÀÌÁö°¡ Á¸ÀçÇÑ´Ù. Private IP ÁÖ¼ÒµéÀº °ø°³ ÀÎÅͳÝÀ¸·ÎºÎÅÍ ½Ã½ºÅÛµéÀ» ¼û±â°Å³ª ȤÀº ÀڽŵéÀÇ ³×Æ®¿öÅ©¸¦ ºÐ»êÇϱâ À§ÇÑ ÃæºÐÇÑ °ø°³ IP ÁÖ¼ÒµéÀ» °¡Áö°í ÀÖÁö ¾ÊÀº Á¶Á÷µé¿¡ Ãß°¡ÀûÀÎ ÁÖ¼Ò ¹üÀ§µéÀ» Á¦°øÇϱâ À§ÇÏ¿© »ç¿ëµÈ´Ù. ³×Æ®¿öÅ· °øµ¿Ã¼´Â ³»ºÎ ³×Æ®¿öÅ©µéÀ» À§ÇÑ Private IP ÁÖ¼Òµé·Î »ç¿ëµÉ ¼ö ÀÖµµ·Ï IP ÁÖ¼ÒµéÀÇ ±×·ìÀ» ¿¹¾àÇØ µ×´Ù. °¡Àå ÀϹÝÀûÀÎ Private IP ÁÖ¼ÒµéÀº 10.xxx.xxx.xxx, 172.(16-31).xxx.xxx ±×¸®°í 192.168.xxx.xxx ÀÌ´Ù. Private IP ÁÖ¼Òµé·Î »ç¿ëµÇµµ·Ï Ưº°È÷ ¿¹¾àµÇ¾î ÀÖÁö ¾ÊÀº ¸ðµç ´Ù¸¥ IP ÁÖ¼ÒµéÀº °øÀÎ(Public) IP ÁÖ¼Òµé·Î ºÒ¸°´Ù. ÀÌ´Â ¿ø°ÝÁöÀÇ °ø°ÝÀÚ°¡ ÇØ´ç À¥ ¼­¹ö¿¡ ´ëÇØ Á» ´õ ±¸Ã¼ÀûÀÎ °ø°ÝÀ» ¼öÇàÇÏ´Â µ¥ µµ¿òÀ» ÁÙ ¼ö ÀÖ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ ÀüÀûÀ¸·Î HTTP ÀÀ´ä¿¡¼­ÀÇ ¹®ÀÚ¿­ ÆÐÅÏ ¸ÅĪ(pattern matching)¿¡ ÀÇÁ¸ÇÑ´Ù. ¿©±â¼­ÀÇ ÆÐÅϵéÀº ±â¼ú ¹®¼­ ÆäÀÌÁöµé¿¡¼­ ºó¹øÇÏ°Ô ³ªÅ¸³¯ ¼ö ÀÖÀ¸¸ç, ÀÌ °æ¿ì °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)ÀÏ ¼ö ÀÖ´Ù.


* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
¸ðµç HTTP ¼­¹ö ¸ðµç ¹öÀü
¸ðµç ¿î¿µÃ¼Á¦ ¸ðµç ¹öÀü
ÇØ°áÃ¥ ÀÌ ¹®Á¦´Â ¿©·¯ ÀÌÀ¯µé·Î ÀÎÇÑ °ÍÀÏ ¼ö ÀÖ´Ù:

1. ¾îÇø®ÄÉÀÌ¼Ç È¤Àº À¥ ¼­¹ö ¿¡·¯ ¸Þ½ÃÁöµé¿¡¼­ Private IP¸¦ ³ëÃâÇÏ´Â °æ¿ì, ÀÌ´Â ¾îÇø®ÄÉÀ̼ÇÀ̳ª À¥ ¼­¹ö¿¡ ÀÖ´Â ±¸Ã¼ÀûÀÎ ¿¡·¯ ¸Þ½ÃÁöµéÀ» Á¦°ÅÇØ¾ß ÇÒ °÷À» ¾Ë¾Æ³¿À¸·Î½á ÇØ°áµÉ ¼ö ÀÖ´Ù.
2. À¥ ÆäÀÌÁöÀÇ ¼Ò½º¿¡ À§Ä¡ÇÑ ÁÖ¼®¿¡¼­ Private IP¸¦ ³ëÃâÇÏ´Â °æ¿ì, ÀÌ´Â ÆäÀÌÁöÀÇ ¼Ò½º·ÎºÎÅÍ ¹®Á¦°¡ µÇ´Â ÁÖ¼®À» Á¦°ÅÇϰųª ȤÀº Ŭ¶óÀ̾ðÆ® ºê¶ó¿ìÀúµé¿¡ ÀÇÇØ º¸¿©Áú ¼ö ÀÖ´Â HTML/javascript ÁÖ¼® ´ë½Å¿¡ jsp/asp ÁÖ¼®À» ÀÌ¿ëÇÔÀ¸·Î½á ½±°Ô ÇØ°áµÉ ¼ö ÀÖ´Ù.
°ü·Ã URL (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)