Web Guide웹 취약점보안 위협공격 유형
웹 취약점 쉽게 이해하기
공격 방식을 다 알 필요는 없습니다. 어떤 종류가 있는지만 알면 됩니다.
제작사에 무엇을 확인할지 물어볼 수 있게 됩니다.

01입력값을 노리는 공격
사용자가 입력한 내용을 그대로 처리하면 문제가 생깁니다.
01
데이터 조작
검색어에 명령을 섞어 데이터를 빼냅니다.
02
스크립트 삽입
게시물에 악성 코드를 심습니다.
03
파일 업로드
실행 가능한 파일을 올려 서버를 장악합니다.
04
경로 조작
주소를 바꿔 다른 파일에 접근합니다.
05
명령 실행
입력값으로 서버 명령을 실행합니다.
02권한을 노리는 공격
다른 사람의 권한을 가로채거나 사칭하는 방식입니다.
권한 우회
주소만 바꿔 남의 정보를 봅니다.
세션 탈취
로그인 상태를 가로챕니다.
요청 위조
이용자가 모르게 요청을 보내게 만듭니다.
비밀번호 대입
수많은 조합을 자동으로 시도합니다.
인증 우회
로그인 절차를 건너뜁니다.
권한 상승
일반 사용자가 관리자 기능을 씁니다.
03설정과 노출 문제
공격이라기보다 우리가 흘린 정보로 인한 문제입니다.
파일 목록이 그대로 보입니다.
소스 백업본이 외부에서 다운로드됩니다.
내부 구조가 오류 화면에 드러납니다.
초기 아이디와 비밀번호를 그대로 씁니다.
관리자 주소가 검색에 잡힙니다.
접속 정보가 담긴 파일이 노출됩니다.
04발주자가 할 일
직접 막을 수는 없지만 확인을 요구할 수 있습니다.
제작사에 확인
입력값 검증 여부 · 권한 확인 방식 · 업로드 제한 · 오류 처리 · 점검 이력
계약에 반영
보안 점검 수행 · 취약점 조치 책임 · 하자보수 범위에 보안 포함 · 정기 업데이트
CHECK POINT
□ 입력값 검증을 하는지 확인했는가
□ 권한 확인이 서버에서 이루어지는가
□ 파일 업로드가 제한되어 있는가
□ 디렉토리 목록이 노출되지 않는가
□ 백업 파일이 서버에 방치되어 있지 않은가
□ 오류 상세가 화면에 나오지 않는가
□ 기본 계정을 변경했는가
□ 보안 점검이 계약에 포함되어 있는가
#웹 취약점#보안 위협#공격 유형#입력값 검증#권한 관리#정보 노출#보안 점검#보안#웹비스타#홈페이지 제작