정보통신기반시설 취약점 분석 (4)
1. 크로스사이트 스크립팅 보안위험: 웹 어플리케이션에서 사용자 입력 값에 대한 필터링이 제대로 이뤄지지 않을 경우, 공격자가 웹 사이트 게시판, URL 등에 악의적인 스크립트(javascript, VB script, ActiveX, Flash 등)를 삽입하여 게시글이나 메일을 읽는 사용자의 쿠키(세션)를 도용하거나 악성코드(URL 리다이렉트)를 유포할 수 있 음 점검방법: HTML 지원 게시판, Referrer 를 이용한 페이지, 사용자가 입력한 내용을 출력하는 페이지, Search Page, Join From Page 등에서 스크립트 코드 입력 -> 저장 -> 동작되는지 확인(게시판,URL) 대응방법: 게시글에 HTML 태그 활용 제한, 입력 값 필터링 구현 ( , , , , " , ' ,..
더보기