List

파일 업로드 취약점과 웹셸

#웹가이드

Web Guide업로드 취약점웹셸서버 장악
파일 업로드 취약점과 웹셸
업로드 기능 하나로 서버 전체가 넘어갑니다.
가장 치명적인 결과로 이어지는 취약점입니다.
파일 업로드 취약점과 웹셸 관련 사진
01어떻게 장악되나
실행 가능한 파일을 올리고 그것을 실행하면 서버에 명령을 내릴 수 있게 됩니다.
STEP 01
업로드
실행 가능한 파일을 올립니다
STEP 02
접근
해당 파일 주소로 접속합니다
STEP 03
장악
서버에서 명령을 실행할 수 있게 됩니다
02우회 수법
간단한 검사는 쉽게 우회됩니다.
1
확장자 변형
대소문자나 이중 확장자를 씁니다.
2
이름만 이미지
실행 파일을 이미지 확장자로 바꿉니다.
3
이미지 안에 숨김
실제 이미지 파일에 코드를 끼워 넣습니다.
4
경로 조작
파일명으로 저장 위치를 바꿉니다.
5
압축 파일
압축 해제 시 다른 위치에 풀리게 합니다.
6
브라우저 검증 우회
화면 검사는 쉽게 건너뜁니다.
03제대로 막는 법
여러 겹으로 막아야 합니다. 한 가지로는 부족합니다.
허용 목록 방식
허용할 확장자만 지정합니다.
실제 내용 검사
파일 내용을 확인해 형식을 판별합니다.
이름 변경 저장
원본 이름 대신 새 이름으로 저장합니다.
실행 차단
업로드 폴더에서 프로그램 실행을 막습니다.
웹 경로 밖 저장
직접 접근되지 않는 위치에 둡니다.
다운로드 중계
권한 확인 후 내보냅니다.
서버에서 검증
브라우저 검사는 보조 수단일 뿐입니다.
04점검 방법
이미 침투당한 흔적이 있는지도 확인해야 합니다.
업로드 폴더 확인
실행 가능한 파일이 있는지 봅니다.
최근 변경 파일
예상치 못한 시각에 생긴 파일을 찾습니다.
접속 기록
이상한 파일 요청이 있었는지 봅니다.
정기 검사
악성 파일 검사를 주기적으로 실행합니다.
실행 테스트
테스트 파일을 올려 실행되는지 확인합니다.
전문 점검
정기적으로 취약점 점검을 받습니다.
CHECK POINT
□  허용 목록 방식으로 확장자를 제한하는가
□  파일 내용까지 검사하는가
□  업로드 폴더에서 실행이 차단되어 있는가
□  파일이 새 이름으로 저장되는가
□  직접 접근할 수 없는 위치에 저장되는가
□  서버에서 검증이 이루어지는가
□  업로드 폴더에 의심스러운 파일이 없는가
□  정기 점검을 받고 있는가
업로드 기능 하나로 서버 전체가 넘어갈 수 있습니다.
업로드 폴더에서 프로그램이 실행되지 않게 막는 것이 가장 확실한 방어입니다.
#업로드 취약점#웹셸#서버 장악#파일 검증#실행 차단#침해 점검#웹 취약점#보안#웹비스타#홈페이지 제작
목록보기