일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | 5 | 6 | 7 |
8 | 9 | 10 | 11 | 12 | 13 | 14 |
15 | 16 | 17 | 18 | 19 | 20 | 21 |
22 | 23 | 24 | 25 | 26 | 27 | 28 |
29 | 30 | 31 |
Tags
- java
- 디지털 포렌식
- It
- 객체
- snedmail #linux #정보보안기사 #정보보안산업기사 #mail protocol
- EnCase #mount #Forensic #image mount
- Forensic #CTF #디지털포렌식 #disk forensic
- #정보보안 #어셈블리 #저급언어 #기계어 #it #정보보안
- 프로그래밍
- 비박스 #웹취약점분석 #버그바운티 #bee-box #웹 #모의해킹
- CIDR #서브넷 #Network #ip 주소고갈
- 파일 접근 권한 #linux #chown #chmond #umask #명령어
- 메소드
- 파이썬
- forensic
- 포렌식
- 코딩
- 탈중화
- evm
- HTML Injection #bWAPP
- 안드로이드 #서비스 #안드로이스 서비스 #Android #java
- 안드로이드 #스레드 #핸들러 #예제
- Injection #Reflected #웹취약점
- PYTHON
- Forensic CTF #disk Forensic #windows file analyzer #WFA #Codegate 2012 F100
- 디지털포렌식 연구회 워크샵 #디지털포렌식 #디지털포렌식챌린지 #Forensic #ctf #정보보호학회
- 디지털포렌식챌린지 #dfchallenge #디지털포렌식 #Forensic
- 정보보안기사 #정보보안산업기사 #2020년 정보보안기사 #시험일정
- 자바
- 정보보안기사 #정보보안산업기사 #클라우드컴퓨팅 #보안 #컴퓨팅보안
Archives
- Today
- Total
Jsecurity
크로스 사이트 스크립트 (XSS:Cross Site Script) 취약점 본문
개요
사이트 간 스크립팅은 웹 애플리케이션에서 많이 나타나는 취약점의 하나로 웹사이트 관리자가 아닌 이가 웹 페이지에 악성 스크립트를 삽입할 수 있는 취약점
크로스 사이트 스크립트 유형
- Stored XSS (저장형 XSS)
- Reflected XSS (반사형 XSS)
- DOM based XSS (DOM 기반 XSS)
Stored XSS (저장형 XSS)
동작방식
공격자가 취약한 웹서버에 악성 스크립트를 저장해 놓으면 희생자가 해당 자료를 요청할 때 해당 악성 스크립트가 삽입된 응답페이지가 전달되어 클라이언트 측에서 동작하는 방식이다.
대응책
악성스크립트의 실행방지를 위해 이를 제거하는 Strip_tags()함수 또는 치환해주는 htmlspecialchars() 함수를 사용한다.
Reflected XSS (반사형 XSS)
동작방식
외부에 있는 악성 스크립트가 희생자 액션에 의해 취약한 웹서버로 전달되고, 웹서버의 응답 페이지에 해당 악성 스크립트가 삽입되어 희생자 측에서 동작하는 방식이다.
DOM based XSS (DOM 기반 XSS)
DOM (Document Object Model)
문서 객체 모델로 웹페이지 내에 있는 모든 객체들을 조작, 관리할 수 있는 계층 구조형태의 모델을 말한다.
동작방식
희생자의 웹 브라우저에서 응답 페이지에 포함된 자바 스크립트가 동작하면서 DOM 객체를 실행할 때 URL등에 포함된 악성 스크립트가 동작하는 방식이다.
'정보보안 > 정보보안기사' 카테고리의 다른 글
윈도우 감사 정책 설정 (0) | 2019.10.23 |
---|---|
개발 보안 관리 (0) | 2019.09.18 |
DHCP (dynamic host configuration protocol) (0) | 2019.09.08 |
SNMP (Simple Network Management Protocol) (0) | 2019.09.07 |
FTP (File Transfer Protocol) (0) | 2019.09.04 |
Comments