레이블이 xss인 게시물을 표시합니다. 모든 게시물 표시
레이블이 xss인 게시물을 표시합니다. 모든 게시물 표시

2010년 5월 6일 목요일

구글의 얄스버그 (Jarlsberg)를 통해 웹 해킹을 이해해 보자.

웹 보안에 관심이 많다면, 구글에서 개설한 Jarlsberg 사이트를 방문해 보기를 바란다.
이 페이지에서는 다음과 같은 것을 배울 수 있다.
  • 해커가 어떻게 보안 취약점을 찾는지
  • 해커가 웹 응용프로그램을 어떻게 악용하는지
  • 그리고 이 문제점들을 어떻게 멈추게 할 수 있는지 배울 수 있다.

즉, 몇년전 부터 큰 이슈가 되고 있는 웹 보안에 대해서 체계적으로 이해하고 배울 수 있도록 만들어 놓은 페이지이다.  일반적인 웹 취약점인 XSS, 정보노출, 원격코드 실행 등. 많은것을 알 수가 있다.


[출처] Jarlsberg 사이트

하나 하나 한 단계식 밟아가기 위해서는 다음 페이지를 방문하면 된다.


실제 취약점을 내포하고 있는 페이지는 http://jarlsberg.appspot.com/start 로 가면 된다. 구글의 앱 엔진이 시작되면서 Unique 한 ID 를 만들고 시작된다. 물론 이 Jarlsberg 의 소스코드도 받을 수 있다.
여기서 소개한 한 예제인 XSS 를 보면

http://jarlsberg.appspot.com/part2#2__xss_challenge 를 보면 아래와 같은 URL 을 통해 스크립트를 실행할 수 있다.


XSS 는 현재 많이 이용되는 웹 공격 방법중에 하나이며, Jarlsberg 는 어떻게 이런 일이 발생될 수 있고, 어떻게 방어해야 할지 알려준다. 구글의 이런 노력이 너무 좋다. 참 Jarlsberg 의 원래 의미를 찾아보면, 살균우유를 압착해 숙성시킨 노르웨이 하드치즈라고 한다. 발음이 어떻게 될까 했는데, 얄스버그 라고 한다.

2010년 4월 14일 수요일

Apache.org 사이트 해킹 당해 정보 유출

웹 서버로 유명한 아파치 웹 사이트가 해커에 의해 공격당했다. 문제가 된 사이트는 버그트랙 관련
시스템이 운영중인 issues.apache.org 이다. 4월6일날 해킹이 당했고, 공격방법은 XSS 를 이용한 것이다.
글을 하나 등록하면서 XSS 가 포함된 스크립트를 삽입하여 세션을 얻어간 것이다. 올린 글 문구는
아래와 같다 :

ive got this error while browsing some projects in jira http://tinyurl.com/XXXXXXXXX [삭제]

즉, tinyurl.com/XXXXXXXX 에 XSS 가 있었고, 관리자가 클릭을 하면서 관리자의 세션이 노출이 된 것이다.
어찌되었든 그것이 기초가 되어 해킹에 까지 성공한 것이다. JIRA DB 가 유출되어 사용자들의 아이디,
패스워드가 노출되었다. 비록 SHA-512 로 해쉬화 되어 저장되어 있었지만, 간단한 패스워드를 사용한
경우라면 Brute Force 공격을 통해 비밀번호를 얻어낼 수 있는 상황이다.  이번 사건과 관련해 4월14일 새벽에
다음과 같은 메일이 나에게 왔다.

issues.apache.org 가 해킹 당했으니, 패스워드를 업데이트 하라는 내용이다. 보통, 다른 온라인
사이트에서도 같은 패스워드를 사용하는 경우가 많으니 업데이트 해줄것을 당부하고
자세한 내용을 블로그에 기재해 놓았다. 다음 블로그를 방문하면 자세한 내막을 알 수 있다.



블로그에서도 자세한 내용을 공개하는 것은 이번 사례를 통해 다른 사람들이 배우기를 원하는 것이다.
비록 이런 사건이 일어나서 안타깝지만, 발생 사실을 비교적 세세하게 공개하여 교훈을 얻을 수 있도록 한
점이 맘에 든다. 다만, 해킹 사건 이후 즉각적으로 알려지지 않아 아쉽지만.... 만약 이런일이
우리나라 사이트에서 일어났다면 어땠을까 ? 숨기기에 급급했을까..아니면...