[보안 해킹] 홈페이지 보안 취약점 - 권한 인증 취약점(파라미터/URL 변조)

2016. 10. 17. 10:44·Security/Hacking & Security

[보안 해킹] 홈페이지 보안 취약점 - 권한 인증 취약점(파라미터/URL 변조)



■ 취약점 설명 및 사례

    ⑴ 취약점 설명

        - 웹 어플리케이션 상에서 모든 실행경로에 대해서 접근제어를 검사하지 않거나 불완전하게 검사하는 경우, 공격자가 접근 가능한 실행경로를 통해 정보를 유출할 수 있는 취약점


    ⑵ 사례

        ① OO기관 홈페이지는 로그인 없이, 파라미터 값을 변경해서 관리자 게시물이나 타인의 게시물에 대한 수정모드가 가능하고, 같은 방식으로 비밀 글 열람도 가능


■ 점검 방법

    ⑴ 프록시 기능을 통해 파라미터 값을 조작하여 인증 우회 시도

        ① 일반 회원으로 로그인


        ② 공지사항(관리자 권한) 글쓰기 시도



        ③ 글쓰기 시 프록시 기능을 통해[login_id] 파라미터 확인



        ④ [login_id] 의 파라미터 값을 [admin] 으로 변경 후 전송



        ⑤ 운영자 권한으로 글쓰기 가능



    ⑵ URL 을 조작하여 타 사용자의 게시글 수정

        ① 일반 회원으로 로그인


        ② 운영자의 글 수정 시도



        ③ 열람페이지 URL(m_view.php) 를 수정페이지 URL(m_modify.php) 로 변경



        ④ 권한 없이 수정 페이지에 접근 및 성공



        ⑤ 결과(운영자 공지사항 수정 성공)



    ⑶ 프록시 기능을 통해 파라미터를 조작하여 게시판의 추천하기 기능 조작

        ① 게시판의 [추천하기] 기능 확인



        ② 추천 시 프록시 기능을 통해 [ps_vote] 파라미터 확인



        ③ [ps_vote] 의 파라미터 값 "1000"으로 변경 후 [forward] 클릭



        ④ 결과(추천 수 [1000]으로 조작 성공)




■ 대응 방안

    ⑴ 홈페이지 개발 보안 조치

        ① 홈페이지 중 중요한 정보가 있는 페이지(계좌이체 등)는 재 인증 적용

        ② 홈페이지 소스코드 에는 안전하다고 확인된 라이브러리나 프레임워크 (OpenSSL이나 ESAPI의 보안 기능 등)를 사용

        ③ 응용프로그램이 제공하는 정보와 기능을 역할에 따라 배분함으로써 공격자에게 노출되는 공격노출면(attack surface) 최소화


※ 홈페이지 개발 보안 방안 - URL/파라미터 변조를 참조, 소스코드를 수정하여 보안취약점을 조치하시길 바람




※ 문의 사항은 메일 : jyuhm@sntkor.com 이나 070-8611-4853


문의 사항 남기기

저작자표시 비영리 변경금지 (새창열림)

'Security > Hacking & Security' 카테고리의 다른 글

[보안 해킹] 홈페이지 보안 취약점 - 권한 인증 취약점(쿠키 변조)  (0) 2016.10.18
[보안 해킹] 홈페이지 보안 취약점 - 권한 인증 취약점(세션 탈취)  (0) 2016.10.18
[보안 해킹] 홈페이지 보안 취약점 - SQL Injection 취약점  (0) 2016.10.14
[보안 해킹] 홈페이지 보안 취약점 - 크로스 사이트 스크립트(XSS) 취약점  (0) 2016.10.14
[보안 해킹] 홈페이지 보안 취약점 - 공개용 웹 게시판 취약점  (0) 2016.10.13
'Security/Hacking & Security' 카테고리의 다른 글
  • [보안 해킹] 홈페이지 보안 취약점 - 권한 인증 취약점(쿠키 변조)
  • [보안 해킹] 홈페이지 보안 취약점 - 권한 인증 취약점(세션 탈취)
  • [보안 해킹] 홈페이지 보안 취약점 - SQL Injection 취약점
  • [보안 해킹] 홈페이지 보안 취약점 - 크로스 사이트 스크립트(XSS) 취약점
하늘이데아
하늘이데아
IT에 관한 모든 것들, 궁금한 사항은 언제든지 문의~^^ 선박 사이버 복원력(Cyber ​​Resilience)/서버/네트워크/보안/솔루션/SI, SM/컨설팅/전산 유지보수 전문입니다. 070-4432-2177 / jyuhm@ufeed.co.kr
  • 하늘이데아
    IT 보물창고
    하늘이데아
  • 전체
    오늘
    어제
    • 분류 전체보기 (305)
      • (주)에스엔티코리아 (11)
        • 컨설팅 (2)
        • 데이터 센터(IDC) (0)
        • Infra (0)
      • Infra (224)
        • Server 일반 (0)
        • 윈도우 서버 (96)
        • 리눅스 서버 (90)
        • 가상화 (0)
        • Unix (0)
        • Network 일반 (4)
        • CCNA CCNP CCIE (3)
        • L4 - L7(알테온, 파이오링크) (1)
        • 방화벽 IPS IDS 웹방화벽 (27)
        • Storage (0)
        • NAS (0)
        • Cloud (1)
        • PC 일반 (1)
        • 모바일 (0)
        • 스마트 워크 (0)
        • 부대시설 (0)
      • News (7)
        • IT (0)
        • 엔터테이먼트 (2)
        • 게임 리뷰 (0)
      • Security (47)
        • Server Security (0)
        • Network Security (3)
        • Hacking & Security (44)
        • Security Policy (0)
        • PC Security (0)
      • AI & IoT (0)
        • AI (0)
        • IoT (0)
        • Big Data (0)
        • Block Chain (0)
      • DBMS (1)
        • Oracle (0)
        • My-SQL (1)
        • MS-SQL (0)
        • PostgreSQL (0)
        • Mongo DB (0)
        • IBM DB2 (0)
        • MS Access (0)
        • Cassandra (0)
        • Maria DB (0)
        • Tibero (0)
      • 솔루션 (14)
        • Management System (0)
        • 전자칠판 (0)
        • Monitoring System (0)
        • Operating System (0)
        • Open Source (0)
        • Kubernetes & Docker (0)
        • ERP, 그룹웨어, CRM, PMS (0)
        • DRM, DLP, 보안 USB (0)
        • 문서 중앙화 (0)
        • 통합 소방방재 시스템 (1)
        • 반려동물 ICT (2)
        • Office 365 (기업 최적화), 컨설팅 (0)
        • 지능형 CCTV (0)
        • BMS 빌딩 통합관리 시스템 (0)
        • 재택근무 & 화상회의 시스템 (10)
        • Etc. (1)
      • 기획 Planning (1)
        • 전산기획 (0)
        • Design UI UX (1)
        • 회사생활 Mind (인사평가) (0)
      • Tip & Know How (0)
        • Office 365 (0)
  • 블로그 메뉴

    • 태그
    • 방명록
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    AIX
    서버보안
    SunOS보안
    보안장비
    윈도우서버
    VPN
    보안취약점
    HP UX 보안
    SunOS 보안
    IT보물창고
    SunOS
    AIX 보안
    방화벽
    Cisco
    보안
    AIX보안
    서버
    Security
    윈도우보안
    리눅스보안
    HP UX보안
    에스엔티코리아
    홈페이지
    리눅스 보안
    리눅스
    홈페이지취약점
    서버관리
    홈페이지_개발보안
    IPS
    리눅스 파일 및 디렉토리 관리
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
하늘이데아
[보안 해킹] 홈페이지 보안 취약점 - 권한 인증 취약점(파라미터/URL 변조)
상단으로

티스토리툴바