개인 재정 웹 애플리케이션의 해킹에 대한 사례 연구

웹 애플리케이션의 해킹에 대한 사례 연구

차례:

비디오: [ITOnAir]SW 취약점 공격사례Part1(서우석 대표 파인드스티브) 2024

비디오: [ITOnAir]SW 취약점 공격사례Part1(서우석 대표 파인드스티브) 2024
Anonim

이 사례 연구에서 잘 알려진 응용 프로그램 보안 전문가 인 Caleb Sima는 클라이언트의 웹 응용 프로그램. 보안 위험을 발견 한이 예는 개인 정보를 보호하는 데 도움이되는 유용한 이야기입니다.

상황

Sima는 웹 응용 프로그램 침투 테스트를 수행하여 유명한 금융 웹 사이트의 보안을 평가했습니다. 주요 금융 사이트의 URL 만 있으면, Sima는 조직에 존재하는 다른 사이트를 찾은 다음 Google을 사용하여 가능성을 검색하기 시작했습니다.

Sima는 처음에는 메인 서버에 대해 자동 스캔을 실행하여 낮은 매달린 과일을 발견했습니다. 이 스캔은 웹 서버 버전 및 기타 기본 정보에 대한 정보를 제공했지만 추가 연구 없이는 유용하지 못했습니다. Sima가 스캔을 수행하는 동안 IDS와 방화벽 어느 것도 그의 활동을 발견하지 못했습니다.

Sima는 초기 웹 페이지에서 서버에 요청을 내 렸습니다. 이로 인해 흥미로운 정보가 반환되었습니다. 웹 응용 프로그램은 많은 매개 변수를 수락하는 것으로 보였지만 씨마 (Sima) 씨가 계속 사이트를 탐색 할 때 그는 URL의 매개 변수가 동일하게 유지되는 것을 확인했습니다.

미스터. Sima는 URL 내의 모든 매개 변수를 삭제하여 쿼리 할 때 서버가 반환 할 정보를 확인하기로 결정했습니다. 서버가 응용 프로그램 환경의 유형을 설명하는 오류 메시지로 응답했습니다.

Sima는 애플리케이션에 대한 Google 검색을 수행하여 세부적인 문서를 작성했습니다. 미스터 시마 (Sima)는이 정보에서 응용 프로그램의 작동 방식과 기본 파일의 존재 여부를 보여주는 몇 가지 기사와 기술 노트를 발견했습니다. 실제로 서버에는 이러한 기본 파일이 여러 개 있습니다.

미스터. Sima는이 정보를 사용하여 응용 프로그램을 자세히 조사했습니다. 그는 내부 IP 주소와 응용 프로그램이 제공하는 서비스를 신속하게 발견했습니다. Mr. Sima가 관리자가 실행중인 버전을 정확히 알게 된 후 다른 사람이 찾을 수있는 것을보고 싶었습니다.

Sima는 명령문 내에 & 문자를 추가하여 응용 프로그램의 URL을 계속 조작하여 사용자 정의 스크립트를 제어했습니다. 이 기법을 사용하여 모든 소스 코드 파일을 캡처 할 수있었습니다. Sima는 VerifyLogin을 포함하여 흥미로운 파일 이름을 언급했습니다. htm, ApplicationDetail. htm, CreditReport. htm 및 ChangePassword가 있습니다. htm.

Sima는 서버에 특수 형식 URL을 발행하여 각 파일에 연결하려고 시도했습니다.서버는 각 요청에 대해 로그인하지 않은 사용자 (User not logged in User) 메시지를 보내고 인트라넷에서 연결해야한다고 설명했습니다.

결과

Sima는 파일의 위치를 ​​알고 연결을 감지하고 ApplicationDetail을 결정할 수있었습니다. htm 파일은 쿠키 문자열을 설정합니다. URL을 거의 조작하지 않으면 Sima가 대박을 쳤습니다. 이 파일은 새로운 고객 응용 프로그램이 처리 될 때 고객 정보와 신용 카드를 반환했습니다. CreditReport. htm은 씨마 씨에게 고객 신용 보고서 상태, 사기 정보, 거부 된 애플리케이션 상태 및 기타 민감한 정보를 볼 수있었습니다.

교훈: 해커는 웹 애플리케이션을 돌파하기 위해 다양한 유형의 정보를 활용할 수 있습니다. 이 사례 연구의 개별 악용 사례는 경미한 것이었지만, 결합하면 심각한 취약점이 발생했습니다.

Caleb Sima는 Internet Security Systems의 X-Force 팀의 창립 회원이었으며 침투 테스트 팀의 첫 번째 멤버였습니다. Sima 씨는 SPI Dynamics (나중에 HP에서 인수)를 공동 설립하고 SPI Dynamics의 애플리케이션 보안 연구 및 개발 그룹 인 SPI Labs의 이사로 재직했습니다.

웹 애플리케이션의 해킹에 대한 사례 연구

편집자의 선택

플립 비디오 인형 치트 시트 - 인형

플립 비디오 인형 치트 시트 - 인형

플립 비디오 캠코더는 가장 사용하기 쉬운 캠코더입니다. 세계. 플립 비디오를 사용하면 비디오를 가리키고 촬영 한 다음 컴퓨터로 비디오를 복사 할 수 있습니다. 몇 번의 클릭 후, 당신은 Facebook, MySpace 및 YouTube에서 귀하의 작품을 과시하고 있습니다. Flip의 버튼을 해독함으로써 비디오를 고통없이 촬영하는 방법을 찾으십시오. 알아보기 ...

귀하의 디지털 필름에 대한 개인 상영 - 인형

귀하의 디지털 필름에 대한 개인 상영 - 인형

오늘, DSLR 필름 심사. HD가 장착 된 정교한 대형 스크린 TV는 여러 스피커의 서라운드 사운드 스테레오와 함께 아주 좋은 간식을 제공합니다. 따라서 영화 밤을 장소에서 쉽게 주최 할 수 있으며 영화관에 갈 수도 있습니다. ...

디지털 영화에 정적 제목을 추가하는 방법 - 인형

디지털 영화에 정적 제목을 추가하는 방법 - 인형

초연 요소는 다양한 선택을 제공합니다 DSLR 영화의 타이틀 선택 항목, 하위 3 분의 1 로케이터 정보. 로케이터 정보는 뉴스 세그먼트 및 다큐멘터리에서 장면의 사람이나 장소를 설명하는 데 사용되는 ID와 같습니다. 사람의 경우 이름과 설명이라는 두 줄로 구성됩니다. 예를 들어, Charles Dickens / Writer, ...

편집자의 선택

관계 속의 분노를 다루는 - 인형

관계 속의 분노를 다루는 - 인형

우리 모두는 때때로 파트너들과 화를 낸다. 분노가 당신과 당신의 관계에 미치는 파괴적인 영향을 최소화하는 데 도움이되는 다음 요령을 시도하십시오. 당신이 분노의 징후를 처음 알기 시작할 때, 당신의 파트너에게 무슨 일이 일어나는지 물어보십시오. 화가 난 사람을 상처 입히려 고합니다.

자폐증 진단의 영향 - 인형

자폐증 진단의 영향 - 인형

자폐아를 찾는 것이 매우 어렵습니다. 앞으로의 길은 쉬울 것이라고 아무도 말할 수 없습니다. 자녀의 생년월일과 본인의 생년월일에 관한 스크립트를 다시 작성해야 할 수도 있습니다. 당신은 지금 다루어야 할 새로운 쟁점, 압박 및 결정들을 가지고 있습니다. 그리고 주변 사람들은 ...

당신이 종속인지 결정하기 - 인형

당신이 종속인지 결정하기 - 인형

다음 증상 목록에서 확인하십시오. 당신은 모두가 공손 할 필요는 없으며, 코펜던트의 심각성 정도가 있습니다. 치료를하지 않으면 시간이 지남에 따라 코드 종속성이 악화되지만 도움을 받아 복구 할 수 있고 작업에서 훨씬 더 효과적 일 수 있습니다 ...

편집자의 선택

짧은 명상 묵상 시도 - 인형

짧은 명상 묵상 시도 - 인형

당신의 마음을 집중할 수있는 능력은 마음 챙김 명상을 통해 가장 강력하게 개발됩니다. Mindfulness 명상 중 하나는 호흡의 mindfulness입니다. 이것은 숨을 의식적으로 인식하는 것입니다. 명상을 스스로 시도하려면 다음 단계를 따르십시오. 자신의 호흡 감을 알아야합니다. 변경할 필요가 없습니다 ...

마음가짐의 세 측면 - 인형

마음가짐의 세 측면 - 인형

마음가짐은 세 가지 측면으로 주의 깊은 인식. 이 목록을 인쇄하여 핀이 무엇인지 생각 나게하십시오. 의도 - 당신의 의도는 당신이 마음가짐을 연습함으로써 얻고 자하는 것입니다. 스트레스를 줄이고 감정적 인 균형을 유지하거나 발견 할 수 있습니다.

다른 명상을 시도하십시오 - 인형

다른 명상을 시도하십시오 - 인형

명상 확장이라는 인식은 명상 확장의 중심에 있습니다. Mindfulness 명상 연습. 앉는 자리는 수천 년 동안 명상을 위해 그리고 정당한 이유로 사용되었습니다. 어떻게 평소에 앉아 있니? 당신이 대부분의 사람들과 비슷하다면, 아마 의자 나 소파 뒤에 기대어집니다. 네가 괜찮다면 ...