๋ชจ์ํดํน ์ค๋ฌด์๊ฐ ์๋ ค์ฃผ๋, ์น ํดํน์ ๊ฝ SQL Injection! ๊ณต๊ฒฉ๊ณผ ๋ฐฉ์ด๋ฅผ ๋์์ ๋ฐฐ์๋ณด์ธ์.
์ทจ์ฝ์ ์ ๋ํ ๊ธฐ๋ณธ ๊ฐ๋ ๋ค์ง๊ธฐ
์ทจ์ฝ์ ์ด ๋ฐ์๋๋ ์ด์ ์ ์์ธ ์๋ฆฌ ์ดํดํ๊ธฐ
์ค๋ฌด์์ ๋ฐ์๋๋ ๋ค์ํ ๊ณต๊ฒฉ ํฌ์ธํธ ํ์ ํ๊ธฐ
์ค๋ฌด์์ ์ฌ์ฉ๋๋ ๊ณต๊ฒฉ ์ ๋๋ก ์ตํ๊ธฐ
์ทจ์ฝํ ๊ธฐ๋ฅ์ ์ง์ ๋์ ๋ฐฉ์์ ์ ์ฉํ๋ฉฐ, ์ํ์ด ์ฝ๋ฉ ์ตํ๊ธฐ
์น ํดํน๊ณ์ ์ธ์ธ! ๋ง์ ์ฌ๋๋ค์ด ์๊ณ ์๋ค๋ ๊ฒ์ ๊ทธ๋งํผ ํด๋น ๊ณต๊ฒฉ์ด ๊ฐ์ง๊ณ ์๋ ์ํฅ๋ ฅ์ด ํฌ๋ค๋ ๊ฒ์ด๊ฒ ์ฃ ?
์ค๋๋ ์ ์น ์ดํ๋ฆฌ์ผ์ด์ ๋ค์ ๋๋ถ๋ถ ์ฌ์ฉ์ ์ ๋ ฅ ๊ฐ์ ํตํด ๋์ ์ผ๋ก ํ์ด์ง๋ฅผ ๊ตฌ์ฑํ๋ ๊ธฐ๋ฅ๋ค์ด ๋ง์ด ์์ต๋๋ค. ์ด๋ฐ ํ๊ฒฝ ์์์, ๊ณต๊ฒฉ์ ๊ด์ ์์๋ ๊ณต๊ฒฉ ๋์์ด ๋ง์์ง์ ๋ฐ๋ผ ํจ๊ณผ์ ์ธ ๋ถ์ ๋ฐฉ๋ฒ ๊ทธ๋ฆฌ๊ณ ๊ฐ ์ํฉ์ ๋ฐ๋ฅธ ๊ณต๊ฒฉ ๊ธฐ๋ฒ ๋ฑ์ ๊ณต๊ฒฉ ๊ธฐ์ ์ ํ์๋ก ํฉ๋๋ค. ๋ฐ๋๋ก, ๋ฐฉ์ด์ ๊ด์ ์์๋ ํจ๊ณผ์ ์ธ ๋ฐฉ์ด๋ฅผ ์ํด ์ธ๋ผ์ธ ๊ตฌ๊ฐ์ ๋ณด์ ์๋ฃจ์ ์ ์ค์นํ๊ฑฐ๋, ์ํ์ด ์ฝ๋ฉ์ ํ๊ฒ ๋ฉ๋๋ค. ๊ณต๊ฒฉ์ ์์์ผ ๋ฐฉ์ด๋ฅผ ํ ์ค ์๊ฒ ์ฃ ?
ํจ๊ณผ์ ์ธ ์ทจ์ฝ์ ๋ถ์์ ์ํด ๋ค์ํ ๊ณต๊ฒฉ ํฌ์ธํธ์ ๋ํด ์ด๋ค ๋ฐฉ๋ฒ๋ก ์ผ๋ก ๋ถ์์ ํด์ผ ๋๋ฉฐ, ์ด๋ค ํ๊ฒฝ์์ ์ด๋ค ๊ณต๊ฒฉ์ ํด์ผ ๋ ์ง ๊ธฐ์ค์ด ๋ช ํํด์ง๊ณ ์ด์ ๋ฐ๋ฅธ ๊ณต๊ฒฉ ๊ธฐ๋ฒ๋ค์ ๋ฐฐ์ฐ๊ฒ ๋ฉ๋๋ค. ์ด๋ฌํ ์ค๋ฌด์์ ์ฌ์ฉํ๊ณ ์๋ ๊ฐ ๊ณต๊ฒฉ ๊ธฐ๋ฒ์ ๋ํด ์์ธํ ๋ค๋ฃน๋๋ค.
PHP-MYSQL, PHP-MSSQL, PHP-ORACLE ๊ธฐ๋ฐ์ ์ค์ต ๊ฒ์ํ์ ์ ๊ณตํด๋๋ฆฌ๋ฉฐ, ์ด๋ฅผ ํตํด ๋ค์ํ DBMS๋ณ SQL Injection ์ค์ต์ด ๊ฐ๋ฅํฉ๋๋ค.
SQL Injection ๊ณต๊ฒฉ ๊ธฐ๋ฒ์ ์์ฑํ๊ธฐ ์ํ ๊ฐ ๊ธฐ์ ์์๋ค์ ์ด๋ก ์์ ๋๋๋ ๊ฒ์ด ์๋๋ผ
DBMS๋ณ๋ก ์ง์ ์ค์ต์ ์งํํฉ๋๋ค.
๊ฐ ๊ธฐ๋ฅ๋ณ ๋์ ๋ฐฉ์์ ์์ธํ ์ดํด๋ณด๊ณ , ์ทจ์ฝํ ๊ฒ์ํ์ ๋ํด ์ง์ ์ํ์ด ์ฝ๋ฉ ์ ์ฉํ๋ ์ค์ต์ ์งํํฉ๋๋ค.
โป Burp Suite ์ฌ์ฉ ๋ฐฉ๋ฒ์ ๋ณธ ๊ต์ก์์๋ ๋ค๋ฃจ์ง ์์ผ๋ฉฐ, "์น ํดํน๊ณผ ๋ชจ์ํดํน ํ์ ์ ๋ํ ์ด์ผ๊ธฐ" ๊ต์ก์์ ๊ธฐ๋ณธ์ ์ธ ์ฌ์ฉ ๋ฐฉ๋ฒ์ ์ฐธ๊ณ ํ์๋ฉด ๋ฉ๋๋ค.
Q. ๊ต์ก์ ๋ฃ๊ณ ์ถ์๋ฐ ๊ทธ์ ์ ์์์ผ ๋ ๊ฒ๋ค์ด ์๋์?
A. ๊ธฐ๋ณธ์ ์ผ๋ก ์น ๊ธฐ์ด, SQL ๊ธฐ๋ณธ ๋ฌธ๋ฒ์ ํ์์ ์ผ๋ก ์๊ณ ๋ค์ผ์
์ผ ํ๋ฉฐ, ์ถ๊ฐ์ ์ผ๋ก ์น ํดํน ๊ต์ก์ ๋ฃ๋ ๊ฒ๋ ์ถ์ฒํฉ๋๋ค.
Q. ๊ต์ก์ ์ ๋ถ ๋ฃ๊ฒ ๋๋ฉด ์ค๋ฌด ์ง๋จ์ ํ ์ ์๋์?
A. ๋น์ฐํฉ๋๋ค! ๊ทธ๋ฌ๋, ๊ต์ก๋ง ๋ฃ๋๋ค๊ณ ๋๋ ๊ฒ์ด ์๋๋๋ค. ๊ณต๊ฒฉ์ด๋ ํ์๋ฅผ ํ๊ธฐ ์ํด ๋ณธ์ธ ์ค์ค๋ก ๊ณต๋ถ๋ฅผ ํ๊ณ ์ค์ต์ ์ถฉ๋ถํ ํด์ผ ๋ง์กฑํ ๋งํ ๊ฒฐ๊ณผ๋ฅผ ์ป์ ์ ์์ต๋๋ค. ์ด๋ค ๋ฌด์๊ฐ๋ฅผ ์ป์ผ๋ ค๋ฉด ์ด์ ์๋ฐ๋๋ ๋
ธ๋ ฅ์ด ํ์ํ๊ธฐ ๋ง๋ จ์
๋๋ค.
Q. ๋ค๋ฅธ ๋ชจ์ํดํน ๊ต์ก๋ค์ SQL Injection ๊ต์ก์ ๋นํด ๊ต์ก ์๊ฐ์ด ๋ง์ด ๊ธด๋ฐ ์ ๊ทธ๋ฐ๊ฐ์?
A. ๋ณธ ๊ต์ก์ SQL Injection๋ง์ ๋ค๋ฃจ๋ ์ ๋ฌธ์ ์ธ ๊ต์ก์ด๋ค ๋ณด๋ ๊ธธ ์๋ฐ์ ์๋ ๊ฒ ๊ฐ์ต๋๋ค. ๋ฌผ๋ก ์ ๊ทผ ๋ฐฉ๋ฒ๋ ์์ ํ ๋ค๋ฅผ ๊ฒ์
๋๋ค. ๊ธฐ์กด์ ๊ณต๊ฒฉ ์ ๊ทผ ๋ฐฉ๋ฒ์ ๊ณต๊ฒฉ๋ณ๋ก ๊ฐ์ ๋ฐ๋ก ๋ฐ๋ก ๋์ด ์๋ค๋ฉด, ๋ณธ ๊ต์ก์ ๊ทธ๊ฒ์ ํ๋์ ๋งฅ์ผ๋ก ์ด์ด์ ๋ถ์๋ค๊ณ ๋ณด์๋ฉด ๋ฉ๋๋ค. ๊ทธ๋ฆฌ๊ณ ๋ด๊ฐ ์ ์ด๋ฐ ๊ณต๊ฒฉ์ ํด์ผ ๋๋์ง ์ด์ ๋ฅผ ์ฐพ์ ์ ์์ต๋๋ค.
Q. ๋น ์ ๊ณต์, ํ์๋ค๋ ๋ค์ ์ ์๋์?
A. ๋น์ฐํฉ๋๋ค! ๋ค๋ง ์๋์ ํ์ ์์ฒญ ๊ฐ์ข๋ฅผ ์๊ฐํ์๊ณ ์ดํด๊ฐ ์๋ฃ๋์๋ฉด, ๋ณธ ๊ต์ก์ ์๊ฐํ์๋ฉด ๋ฉ๋๋ค.
โป ๋ณธ ๊ต์ก PPT์๋ ๋ค์ด๋ฒ์์ ์ ๊ณตํ ๋๋๊ธ๊ผด์ด ์ ์ฉ๋์ด ์์ต๋๋ค.
ํ์ต ๋์์
๋๊ตฌ์ผ๊น์?
SQL Injection์ ์ ๋๋ก ๋ฐฐ์๋ณด๊ณ ์ถ์ ๋ถ๋ค
์น ์ฌ์ดํธ ์ง๋จ ์ SQL Injection ์ทจ์ฝ์ ์ ์ฐพ๊ธฐ ์ด๋ ค์ด ์ค๋ฌด์ ๋ถ๋ค
์ทจ์ฝ์ ์ง๋จ๋ง ์ํํ์๋ ์ค๋ฌด์ ๋ถ๋ค
SQL Injection ์๋ํ ๋๊ตฌ ์์ผ๋ฉด ๊ณต๊ฒฉ์ ํ์ง ๋ชปํ๋ ๋ถ๋ค
SQL Injection์ ๋ํ ์ง์์ ํ ๊ณณ์ ๋ชจ์ผ๊ณ ์ถ์ผ์ ๋ถ๋ค
์ด๋ค ํ๊ฒฝ์์ ๋ฌด์จ ๊ณต๊ฒฉ์ ํด์ผ ๋๋์ง ์ ํํ๊ฒ ์๊ณ ์ถ์ ๊ฒฝ์ฐ
๊ณต๊ฒฉ ํ๋ก์ธ์ค๋ฅผ ์ ํํ๊ฒ ์๊ณ ์ถ์ ๋ถ๋ค
์ฌ๋ฐ๋ฅธ ๋์ ๋ฐฉ์์ ์ ์ํ์ง ๋ชปํ ๊ฒฝ์ฐ
์ ์ ์ง์,
ํ์ํ ๊น์?
์น ๊ธฐ์ด
๋ฒํ ์ค์ํธ ๊ธฐ๋ณธ ์ฌ์ฉ๋ฒ
์น ํดํน ๊ธฐ์ด
SQL ๊ธฐ๋ณธ ๋ฌธ๋ฒ
24,625
๋ช
์๊ฐ์
1,209
๊ฐ
์๊ฐํ
492
๊ฐ
๋ต๋ณ
4.9
์
๊ฐ์ ํ์
18
๊ฐ
๊ฐ์
:: ๊ตญ๋ด ์ ๋ณด๋ณด์ ์๋ฃจ์
๊ฐ๋ฐ ๊ธฐ์
์ฌ์ง ::
- ์ฑ ์๋ณ์กฐ ๋ฐฉ์ง ์๋ฃจ์
: ๋ฏธ๋ค์จ์ด ๋ด๋น / ํดํน ๋ํ ์ด์์ง / ๊ตญ๋ด ์ ๋ช
ํดํน/๋ฐฉ์ด ํ๋ จ์ฅ ์ ์
:: ๊ตญ๋ด ์ ๋ณด๋ณด์ ์ ๋ฌธ ์
์ฒด ์ฌ์ง ::
- ๋ธ๋๋ฐ์ค ๋ชจ์ํดํน / ์๋๋ฆฌ์ค ๊ธฐ๋ฐ ๋ชจ์ํดํน / ์น ์ทจ์ฝ์ ์ง๋จ / ๋ชจ๋ฐ์ผ ์ทจ์ฝ์ ์ง๋จ / ์์ค์ฝ๋ ์ทจ์ฝ์ ์ง๋จ / APT ๋ชจ์ ํ๋ จ / DDoS ๋ชจ์ํ๋ จ / ์ธํ๋ผ ์ง๋จ / ์ค๋งํธ ๊ฐ์ ์ง๋จ
- ๊ตญ๋ด ๋๊ธฐ์
, ์ค์๊ธฐ์
๋ค์ ์ง๋จ
:: ์ธ๋ถ ๊ต์ก ๋ฐ ํ๋ ::
- ๋ฉํฐ์บ ํผ์ค, ๊ตญ๊ฐ ๋ณด์ ๊ธฐ์ ์ฐ๊ตฌ์(ETRI)
- ๊ตญ๋ด ์ ๋ณด๋ณด์ ์
์ฒด : ์ฌ์ง์ ๋์ "์น ๋ชจ์ํดํน ์ฌํ ๊ต์ก" ์งํ์ค
- ํด์ปคํฉํ ๋ฆฌ ๋ฌธ์ ์ ์
:: ์ทจ์ฝ์ ๋ฐ๊ฒฌ ::
1) Web Application Server ์ทจ์ฝ์
- TMAX JEUS : ์๊ฒฉ ๋ช
๋ น์ด ์คํ ์ทจ์ฝ์ (Remote Command Execution Vulnerability)
- IBM WebSphere(CVE-2020-4163) : ์๊ฒฉ ๋ช
๋ น์ด ์คํ ์ทจ์ฝ์ (Remote Command Execution Vulnerability)
2) CMS(Contents Management System) ์ทจ์ฝ์
- ๋ค์ด๋ฒ ์ค๋งํธ์๋ํฐ : ํ์ผ ์
๋ก๋ ์ทจ์ฝ์
- ๊ทธ๋๋ณด๋ : SQL Injection , ํ์ผ ์
๋ก๋ ์ทจ์ฝ์ (๊ทธ๋๋ณด๋4, ๊ทธ๋๋ณด๋5), XSS ...
- ํด์คํ : ํ๋ฆฌ๋ฏธํฐ ๋ณ์กฐ ์ทจ์ฝ์ , ํ์ผ ์
๋ก๋ ์ทจ์ฝ์
* ์ด๋ฉ์ผ : crehacktive3@naver.com
* ๋ธ๋ก๊ทธ : http://www.crehacktive.co.kr
์ ์ฒด
123๊ฐ โ (24์๊ฐ 31๋ถ)
ํด๋น ๊ฐ์์์ ์ ๊ณต:
๊ต์ก ์๊ฐ
16:21
ํ๊ฒฝ ๊ตฌ์ถ ๊ฐ์
06:23
์ฌ๊ณ ์ฌ๋ก
13:45
๊ณต๊ฒฉ ๋์
03:55
๊ณต๊ฒฉ ์๋ฆฌ
02:43
๊ณต๊ฒฉ ์ข ๋ฅ
02:32