정보보안 / 개인정보보안

고정 헤더 영역

글 제목

메뉴 레이어

정보보안 / 개인정보보안

메뉴 리스트

  • 홈
  • 태그
  • 방명록
  • 분류 전체보기 (20)
    • 정보보안 (5)
      • 정보보안기사 (3)
      • 개인정보보호 (0)
    • ISMS-P (7)
      • ISMS-P 인증심사 개요 (4)
      • ISMS-P 관리체계의 이해 (3)
    • 인프라 보안 취약점 (7)
    • 웹 보안 취약점 (2)

검색 레이어

정보보안 / 개인정보보안

검색 영역

컨텐츠 검색

전체 글

  • [SQL Injection] Union SQL Injection 실습 (order by)

    2025.11.24 by 시큐리티보안

  • [SQL Injection] 로그인 (ID, PW 로그인) 인증 우회 원리 및 기법 (개행문자 우회, 'or '1'='1)

    2025.11.24 by 시큐리티보안

  • 인프라 취약점 진단 - SNMP Community String 복잡성 설정

    2025.02.24 by 시큐리티보안

  • 인프라 취약점 - 취약한 패스워드(비밀번호) 저장 방식 사용

    2025.02.24 by 시큐리티보안

  • 인프라 취약점 - 웹 서비스 경로 내 불필요한 링크 파일 존재

    2025.02.24 by 시큐리티보안

  • 인프라 취약점 - 웹 서비스 파일 업로드/파일 다운로드 용량 제한 미흡

    2025.02.24 by 시큐리티보안

  • 인프라 취약점 - 웹 서비스 경로 내 불필요 파일 존재

    2025.02.24 by 시큐리티보안

  • 인프라 취약점 진단 - 웹 서버 디렉토리 리스팅 미흡

    2025.02.24 by 시큐리티보안

[SQL Injection] Union SQL Injection 실습 (order by)

상황. 아래와 같은 주소를 입력하는 Form에 Union SQL Injection취약점이 있을 경우 공격 시나리오 가정 1. - ' 등 특수문자가 치환되지 않음 (시큐어코딩 없음)- MYSQL DB 사용String sql = "SELECT zip, sido, gugun, dong, FROM address WHERE dong LIKE '%"+param_dong+"%'";stmt = conn.createStatement();rs = stmt.executeQuery(sql);... 문제 풀이 1단계 : Union Select 를 통해 address table의 행 개수 구하기삼성동' order by 1#삼성동' order by 2#삼성동' order by 3#삼성동' order by 4#삼성동' order..

웹 보안 취약점 2025. 11. 24. 14:03

[SQL Injection] 로그인 (ID, PW 로그인) 인증 우회 원리 및 기법 (개행문자 우회, 'or '1'='1)

문제. ID, PW 로그인을 수헹하는 Code가 아래와 같이 작성되어 있을 경우 , 로그인 우회 방법SELECT ID = '' AND PW = ''FROM MEMBER > ID 부분에 SQL인젝션을 위한 쿼리 문구( ID' or '1'='1)를 입력 후 주석처리(#)하여도 PW입력부분이 참이 되지 않기 때문에 로그인 우회 불가> ID는 입력 후 PW부분에 우회 문구 작성 - 우회 문구 예시 : = ' or '1'='1=; 위와 같이 입력할 경우 입력 단에서 아래와 같이 인식 ehlaSELECT ID = 'ID' AND PW = ''or '1'='1'FROM MEMBER

웹 보안 취약점 2025. 11. 24. 13:22

인프라 취약점 진단 - SNMP Community String 복잡성 설정

SNMP Community String 복잡성 설정 1. 정의SNMP Community String이란 SNMP에서 사용되는 일종의 비밀번호 역할을 하는 문자열로, 주로 통신 간 인증 수단으로 사용 됨2. 위험보안 위협 증가- 디폴트 값인 public, private를 사용할 경우 공격자가 쉽게 SNMP 서비스에 접근할 수 있음- 인가받지 않은 사용자가 시스템의 중요 정보 혹은 네트워크 인터페이스 정보를 쉽게 획득 가능주요 정보 유출- SNMP를 통해 시스템의 주요 정보 및 설정 상태 파악 가능- 네트워크 장비 및 아키텍처의 구성 정보 유출 가능시스템 무결성 저하- 읽기/쓰기 권한이 있는 Community String이 노출 될 경우 공격자가 시스템 설정을 변경 할 수 있음3. 대응 방안복잡성 기준 설정..

카테고리 없음 2025. 2. 24. 15:14

인프라 취약점 - 취약한 패스워드(비밀번호) 저장 방식 사용

취약한 패스워드(비밀번호) 저장 방식 사용 1. 정의shadow 파일은 리눅스 시스템에서 사용자 계정의 암호화 된 비밀번호와 관련 된 정보를 저장하는 파일임해당 파일이 root사용자가 아닌 자가 읽기권한이 있을 경우 발생2. 위험데이터 유출 및 계정 탈취- 해커가 취약한 암호화 알고리즘을 통해 저장 된 패스워드를 쉽게 파악 가능- Brute Force 공격에 취약해저 사용자의 계정 탈취 위험 증가전사 시스템 보안 위협- 여러 계정에서 동일한 비밀번호를 사용하는 경우가 많기 때문에, 한 계정의 유출로 인해 다른 계정들도 위험해 질 수 있음- 관리자 계정이 탈취 될 경우 시스템의 통제권이 비인가자에게 넘어갈 수 있음3. 대응 방안올바른 권한 설정- /etc/shadow 파일의 소유자를 root로 설정하고 파..

인프라 보안 취약점 2025. 2. 24. 14:09

인프라 취약점 - 웹 서비스 경로 내 불필요한 링크 파일 존재

웹 서비스 경로 내 불필요한 링크 파일 존재 1. 정의웹 서버에 설정 된 웹 서비스 루트 경로를 벗어나는 외부 링크 파일이 존재할 경우, 공격자에 의한 비인가 접근 가능성이 존재2. 위험시스템 권한 탈취- 무분별한 심볼릭 링크 및 ailases 사용으로 시스템 권한 탈취 가능성 존재중요 파일 노출- 웹 루트 디렉토리상의 root 디렉토리리(/)를 링크하는 파일이 있을 경우, 디렉토리 인덱싱 기능을 차단하였더라도 root 디렉토리 조회가 가능함민감한 정보 노출- 웹 서버 구동 사용자 권한으로 모든 파일 시스템 파일에 접근 가능 (/etc/passwd 등)3. 대응 방안링크 파일 식별- 웹 서비스 경로 내의 모든 심볼릭 링크 및 ailases 식별- la-l 등의 명령어를 사용하여 링크 파일 확인

인프라 보안 취약점 2025. 2. 24. 14:02

인프라 취약점 - 웹 서비스 파일 업로드/파일 다운로드 용량 제한 미흡

웹 서비스 파일 업로드 및 파일 다운로드 용량 제한 미흡 1. 정의웹 서버상의 파일 업로드 혹은 파일 다운로드 용량을 제한하는 기능으로 불필요한 대량의 업로드 및 다운로드에 대한 통제 관리가 이루어져야 함2. 위험서비스 불가- 대량의 파일 업로드 및 다운로드로 인한 서버 부하중요 정보 유출악성 파일 업로드시스템 자원 고갈3. 대응 방안서버 환경 확인- 사용중인 웹 서버별 맞는 설정 방법을 적용적정한 용량 제한 설정- 업무 요구사항을 고려하여 파일 업로드 및 다운로드 용량을 제한

인프라 보안 취약점 2025. 2. 24. 13:33

인프라 취약점 - 웹 서비스 경로 내 불필요 파일 존재

웹 서비스 경로 내 불필요한 파일 존재 1. 정의웹 서버 설치 시 기본으로 생성되는 설명 파일 또는 불필요한 테스트페이지, 파일의 노출2. 위험정보 노출- 백업파일, 로그파일, 압축 파일 등이 루트경로에 존재할 경우 공격자가 직접 요청 가능내부 로직 유출시스템 구조 노출추가적인 공격 벡터 노출 가능성3. 대응 방안웹 서버 내에 있는 모든 환경 및 파일 식별필요한 파일과 불필요한 파일을 분류하여, 불필요한 파일을 노출되지 않도록 설정

인프라 보안 취약점 2025. 2. 24. 13:30

인프라 취약점 진단 - 웹 서버 디렉토리 리스팅 미흡

웹 서비스 디렉토리 리스팅 방지 설정 미흡 1. 정의디렉토리 리스팅이랑 웹 서버의 특정 경로에 있는 파일들을 웹 서비스를 통해 디렉토리 형식으로 볼 수 있게 하는 기능임디렉토리에 대한 요청 시 해당 디렉토리에 대한 기본 문서가 존재하지 않을 경우 디렉토리 내에 존재하는 모든 파일들의 목록을 노출 함2. 정의악용정보 노출보안 취약점 악용소스코드 유출- 웹 서버 내에 java파일, 플러그인 파일 등이 노출되어 공격자가 취약점을 분석할 수 있음시스템 구조 노출3. 조치방법 단계적 허용- 최상단 페이지에서 전역 설정을 하기 보다 각각의 하위 페이지에서 단계적으로 적용하고 서비스 하는 것을 권고

인프라 보안 취약점 2025. 2. 24. 13:28

추가 정보

인기글

최신글

페이징

이전
1 2 3
다음
TISTORY
정보보안 / 개인정보보안 © Magazine Lab
페이스북 트위터 인스타그램 유투브 메일

티스토리툴바