Archive

공격

Browsing

‍ 비허가 접근 허용 문제(PAAP: Permitting Access to Unauthorized Procedures)는, 지정된 승인이 아직 부여되지 않았음에도 웹 어플리케이션 기능에 사용자가 자유롭게 접근을 허용하는 보안 결함을 나타냅니다. 사용자 허가를 충분히 검증하지 않은 채로 기능이 작동하는 상황이 여기에 해당됩니다. 이런 결함은 부적절한 사용자로부터 시스템의 주요 기능이 악용되거나 민감한 정보에 접근하는 데 이용될 수 있습니다. PAAP의 기본적인 발생 요인 PAAP가 발생하는 큰 이유 중 하나는 개발자가 사용자 승인 확인을 제대로 파악하지 않고 기능을 작동하게 하는 데에 있습니다. 사용자가 로그인하고…

CRLF 주입 공격이란 무엇입니까? 웹 애플리케이션 보안 취약성의 일환으로 등장하는 CRLF 주입 공격에 대해 살펴보겠습니다. 줄 바꿈을 표시하는 CR(Carriage Return)과 LF(Line Feed)로 구성된 CRLF는 문서 내에서 사용됩니다. 이들 구성 요소를 활용하여, 악성 사용자들은 웹 애플리케이션의 HTTP 헤더를 임의로 조절하거나 로그 파일을 판독하여 이를 변조하는 활동을 수행할 수 있습니다. CRLF 주입 공격 방식 이해하기 CRLF 주입 공격의 절차를 이해하려면 HTTP 프로토콜에 대한 기본적인 지식이 요구됩니다. HTTP 표준은 웹 브라우저 및 웹 서버 간의 정보 교환을 정의해놓았고,…

DNS 터널링 관련 공격 DNS 터널링 공격은 네트워크 보안을 위협하는 복잡한 공격 유형 중 하나입니다. 이 공격은 DNS(Domain Name System)을 악용하여 보안 시스템을 우회하고 데이터를 전송합니다. 이 챕터에서는 DNS 터널링 관련 공격에 대해 자세히 설명하겠습니다. DNS 터널링이란 무엇인가? DNS 터널링은 DNS 프로토콜을 이용하여 비정상적인 데이터 전송을 수행하는 기법입니다. 일반적으로, DNS는 웹사이트의 이름을 IP 주소로 변환하는 역할을 합니다. 그러나 이 기능을 악용하여, 공격자는 DNS 요청과 응답을 통해 데이터를 전송할 수 있습니다. DNS 터널링 공격의 유형 DNS…

CSRF 개요 CSRF(Cross-Site Request Forgery)는 웹 애플리케이션의 보안 취약점 중 하나로, 공격자가 사용자의 세션을 이용해 악의적인 요청을 보내는 공격 방식입니다. 이러한 공격은 사용자가 로그인한 상태에서 발생하며, 사용자의 권한을 이용해 데이터를 변경하거나 삭제하는 등의 행동을 할 수 있습니다. CSRF의 작동 원리 CSRF 공격의 기본 원리는 사용자가 웹 사이트에 로그인한 상태에서 악의적인 웹 사이트를 방문하게 만드는 것입니다. 이 웹 사이트는 사용자의 브라우저를 통해 원래의 웹 사이트에 악의적인 요청을 보냅니다. 이 요청은 사용자의 세션 쿠키를 이용해 인증되므로, 웹…

헐크란 무엇인가? HULK라는 도구는 웹 서버에 무정지로 공격해 서버를 과부적으로 만들어내는 DoS 공격을 담당하는 주된 도구입니다. 이런 수준의 요청을 지속적으로 웹 서버에 퍼부어 정상적인 데이터 처리가 취약해져 서비스가 중단되는 상황을 만들어냅니다. HULK : 도구의 탄생 HULK는 2012년 Barry Shteiman 이라는 보안 전문가에 의해 제작되었습니다. 그의 목표는, 일반적인 DoS 공격 방식들이 방어 체계에 쉽게 감지될 수 있는데 반해, HULK가 그런 문제를 획기적으로 해결하길 원했습니다. 이해를 위해, 서버에 과도하게 부하를 주는 독특한 패턴을 지닌 HTTP 요청을 생산하는…

도메인 네임 서버 하이재킹 도메인 네임 서버(DNS) 하이재킹은 인터넷 사용자의 웹 브라우징 활동을 조작하는 방법 중 하나입니다. 이 공격은 사용자가 웹사이트에 액세스하려고 할 때 발생하며, 공격자는 사용자를 가짜 웹사이트로 리디렉션하여 개인 정보를 훔치거나 악성 코드를 설치할 수 있습니다. DNS 하이재킹의 원리 DNS 하이재킹은 사용자의 DNS 설정을 변경하여 특정 웹사이트의 IP 주소를 공격자가 제어하는 서버로 리디렉션하는 방식으로 작동합니다. 이렇게 하면 사용자는 원래의 웹사이트 대신 공격자의 가짜 웹사이트를 방문하게 됩니다. 이 가짜 웹사이트는 종종 실제 웹사이트와 매우…