μ΄λ² ν¬μ€ν
μ 'Session Management Vulnerabilities - κ΄λ¦¬μ νμ΄μ§ μ κ·Ό' μ
λλ€.
μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€.
νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°,
λͺ¨λ λ²μ μ±
μμ μ¬μ©μμκ² μλ κ²μ λͺ
μ¬ν΄μ£ΌμΈμ.
μΈμ
κ΄λ¦¬ μ·¨μ½μ
μΈμ
μ μΉ μ¬μ΄νΈμμ μλΉμ€λ₯Ό μ 곡ν λ μ¬μ©μμ λ‘κ·ΈμΈμ μ μ§νκΈ° μνμ¬ μ¬μ©νλ€.
lucete1230-cyberpolice.tistory.com/22 >> μΏ ν€μ μΈμ
μμ보기
μΈμ
κ΄λ¦¬κ° μννλ©΄ μΈμ
μ κ°λ‘μ±μ μ¬μ¬μ©νλ κ³΅κ²©μ΄ κ°λ₯νλ€.
μ€λ¬΄μμλ κ΄λ¦¬μ νμ΄μ§ μ κ·Όμ λν μΈμ
μ²λ¦¬λ₯Ό μ λλ‘ νμ§ μμ λ§μ μ·¨μ½μ λ€μ΄ λμΆλλ€.
νΉν κ°λ°μκ° μ€κ°μ κ΅μ²΄λκ±°λ μ μ§λ³΄μνλ©° μΆκ°λ νμ΄μ§μ λν΄ μΈμ
μ²λ¦¬κ° λ―Έν‘νμ¬ μ¬κ°ν μ 보 λ
ΈμΆμ΄ λ°μν μ μλ€.
μ€λ¬΄μμλ κ°μ₯ λ§μ΄ λμΆλλ μ·¨μ½μ μ€ νλκ° 'μΈμ
κ΄λ¦¬ λ―Έν‘'μμ λ°μνλ€.
μ μμ μΈ νλ‘μΈμ€κ° μ§νλλ κ³Όμ μμ λ°μνλ λ§νΌ μλ μ§λ¨ λꡬμμλ νΉμ ν ν¨ν
맀μΉμΌλ‘ λμΆν μ μλ μ·¨μ½μ μ΄λ€.
λμ΄λ ν
μ€μ΅ν νμ΄μ§λ‘ λ€μ΄κ°λ€.
μ΄ νμ΄μ§μμ κ΄λ¦¬μ κΆνμ 체ν¬νλ μ λ¬ κ°μ μμ νμ¬ κ΄λ¦¬μ μΈμ¦ μμ΄ λ΄λΆ νμ΄μ§μ μ κ·Όμ΄ κ°λ₯νμ§ μ κ²νκ² λ€.
λΉμΈκ° μ¬μ©μκ° κ΄λ¦¬μ νμ΄μ§μ μ κ·Όνλ©΄ μ¬κ°ν μ 보 λ
ΈμΆμ΄ λ°μν μ μκΈ° λλ¬Έμ
μΈμ¦ νλ‘μΈμ€κ° κΌ λ°μλμ΄μΌ νλ€.
λμ΄λ νμμλ urlμ£Όμμ ν¬ν¨λ μ λ¬ κ°μ μ‘°μνμ¬ κ°λ¨ν μ°νν΄λ³΄κ² λ€.
urlμ νμΈν΄λ³΄λ©΄ adminμ΄λΌλ μΆμΈ‘νκΈ° μ¬μ΄ λ³μκ° μλ€.
μ΄ κ°μ 0μ΄μλ, 1λ‘ λ°κΎΈμ΄ 보μ.
γ
γ
γ
...νλ¦Ό..
μ΄κ²λμ§ ? μΆμ μ λλ‘ λ§€μ° κ°λ¨ν 곡격μ΄μ§λ§ μμ§λ μ΄λ° νμ΄μ§κ° μμ μ μκΈ° λλ¬Έμ
μ λ¬λλ κ°μ μ μ¬ν μ΄ν΄λ³΄μμΌ νλ€.
λμ΄λ μ€
λμ΄λ μ€μμλ urlμ κ°μ΄ λ
ΈμΆλμ§ μλλ€. κ·ΈλΌ λ postλ°©μμΌλ‘ dataμμ μμ κ²μ΄λ€.
λ²νμνΈλ‘ κ°μ μ‘μμ μ 보 μμ ν μ°νν΄λ³΄κ² λ€.
μμ²μ μ‘μμ λ΄€λλ, security level(λμ΄λ 0 =low, 1 = medium, 2 = high ..)κ³Ό adminλ³μκ° λ³΄μΈλ€.
adminμ 1λ‘ λ°κΏλ³΄μ
.. μ΄λ° νμ΄μ§κ° μ€μ λ‘ μλ€λ©΄ λ§ν λ―..^^..
λμλ°©μ
λμ΄λ μμ μ μνλ©΄ 'νμ΄μ§κ° μ 겨 μμΌλ©° ννΈλ λ°μ΄ν°λ² μ΄μ€ κ΄λ¦¬μμκ² μ°λ½ν΄λΌ' λΌλ λ΄μ©μ λ©μΈμ§κ° λ¬λ€.
μ΄ νμ΄μ§ μμ€λ₯Ό νμΈν΄λ³΄λ©΄ μ΄μ λμ΄λμλ λ€λ₯΄κ² adminλ³μμ κ°μ΄ 1 μΈμ§ 체ν¬νκ³ ,
μΈμ
μ λ³΄κ° adminμΈμ§ (adminμ¬μ©μμΈμ§ 체ν¬) κ²μ¬ν ν νμ΄μ§μ μ κΈμ ν΄μ νλ€.
case 2 λ λμ΄λ μμ μλ―Έν¨.
μλ μ½λλ₯Ό 보면 && (κ·Έλ¦¬κ³ ) 'andμ°μ°μ'λ‘ λκ° κ°μ΄ λ§μμΌλ§ νλ¦°λ€.
adminκ³μ μΈ 'bee' λ‘ μ κ·ΌνκΈ° λλ¬Έμ λ«λ¦Ό.