우와~ 어려운 숙제를 받았습니다. > 자유게시판

매출이 오르면 내리는 수수료! 지금 수수료센터에서 전자결제(PG)수수료 비교견적 신청해 보세요!

자유게시판

우와~ 어려운 숙제를 받았습니다. 정보

우와~ 어려운 숙제를 받았습니다.

본문

번호

점검 항목

1

운영체제 명령 실행

2

SQL 인젝션

3

XPath 인젝션

4

디렉토리 인덱싱

5

정보누출

6

악성콘텐츠

7

크로스사이트 스크립트(XSS)

8

약한 문자열 강도(브루트포스)

9

불충분한 인증 및 인가

10

취약한 패스워드 복구

11

불충분한 세션 관리

12

크로스사이트 리퀘스트 변조

(CSRF)

13

자동화공격

14

파일업로드

15

경로추적 및 파일다운로드

16

관리자페이지 노출

17

위치공개

18

데이터 평문전송

19

쿠키 변조

20

웹 서비스 메소드 설정 공격

21

URL/파라미터 변조


관공서 홈페이지 관리하는 사이트가 5군데인데...

상기 항목을 점검하여 보고하라네요.ㅠㅠ

저 정도 취약점 분석할 정도면 해커수준이지 싶은데...

서버 관리자에게 너무 무리한 요구가 아닌지...

하기야 저정도 지식도 없이 수주한 저도 문제네요..ㅎ

오늘부터 해킹 공부를 해야겠습니다.ㅠㅠ 

추천
2

댓글 21개

리자님 sql 인젝션 공격을 막으려면 어느파일을,
Xpath 인젝션 공격을 막으려면 어느 파일을...
XSS 공격을 막으려면 어느 파일을...
이런 메뉴얼은 없지요....?

common.php config.php common.lib.php

주로 상기 파일 위주로 패치는 하고 있는데요.
그누보드4도 있고 그누보드가 아닌것도 있어서 걱정이네요.
즐거운 하루되세요.
common.php
head.sub.php
tail.php

adm/_common.php
adm/admin.js
adm/admin.lib.php
adm/admin.tail.php
adm/ajax.token.php
adm/auth_list.php
adm/auth_list_delete.php
adm/auth_update.php
adm/board_copy.php
adm/board_copy_update.php
adm/board_form.php
adm/board_form_update.php
adm/board_list_update.php
adm/boardgroup_form.php
adm/boardgroup_form_update.php
adm/boardgroup_list.php
adm/boardgroup_list_update.php
adm/boardgroupmember_form.php
adm/boardgroupmember_list.php
adm/boardgroupmember_update.php
adm/config_form.php
adm/config_form_update.php
adm/contentform.php
adm/contentformupdate.php
adm/contentlist.php
adm/faqform.php
adm/faqformupdate.php
adm/faqlist.php
adm/faqmasterform.php
adm/faqmasterformupdate.php
adm/faqmasterlist.php
adm/index.php
adm/mail_delete.php
adm/mail_form.php
adm/mail_list.php
adm/mail_select_list.php
adm/mail_select_update.php
adm/mail_test.php
adm/mail_update.php
adm/member_delete.php
adm/member_form.php
adm/member_form_update.php
adm/member_list.php
adm/member_list_delete.php
adm/menu_list.php
adm/menu_list_update.php
adm/newwinform.php
adm/newwinformupdate.php
adm/newwinlist.php
adm/point_list.php
adm/point_list_delete.php
adm/point_update.php
adm/poll_delete.php
adm/poll_form.php
adm/poll_form_update.php
adm/poll_list.php
adm/popular_rank.php
adm/qa_config.php
adm/qa_config_update.php
adm/shop_admin/bannerform.php
adm/shop_admin/bannerformupdate.php
adm/shop_admin/bannerlist.php
adm/shop_admin/categoryformupdate.php
adm/shop_admin/categorylist.php
adm/shop_admin/categorylistupdate.php
adm/shop_admin/configform.php
adm/shop_admin/configformupdate.php
adm/shop_admin/couponlist.php
adm/shop_admin/couponlist_delete.php
adm/shop_admin/couponmember.php
adm/shop_admin/coupontarget.php
adm/shop_admin/index.php
adm/shop_admin/itemcopy.php
adm/shop_admin/itemcopyupdate.php
adm/shop_admin/itemevent.php
adm/shop_admin/itemeventform.php
adm/shop_admin/itemeventformupdate.php
adm/shop_admin/itemeventlist.php
adm/shop_admin/itemformupdate.php
adm/shop_admin/itemlistupdate.php
adm/shop_admin/itemoption.php
adm/shop_admin/itemqaform.php
adm/shop_admin/itemqaformupdate.php
adm/shop_admin/itemqalist.php
adm/shop_admin/itemqalistupdate.php
adm/shop_admin/itemsellrank.php
adm/shop_admin/itemstocklist.php
adm/shop_admin/itemstocklistupdate.php
adm/shop_admin/itemstocksms.php
adm/shop_admin/itemstocksmsupdate.php
adm/shop_admin/itemsupply.php
adm/shop_admin/itemtypelist.php
adm/shop_admin/itemtypelistupdate.php
adm/shop_admin/itemuseformupdate.php
adm/shop_admin/itemuselist.php
adm/shop_admin/itemuselistupdate.php
adm/shop_admin/optionstocklist.php
adm/shop_admin/optionstocklistupdate.php
adm/shop_admin/orderform.php
adm/shop_admin/orderformcartupdate.php
adm/shop_admin/orderformreceiptupdate.php
adm/shop_admin/orderformupdate.php
adm/shop_admin/orderlist.php
adm/shop_admin/orderlistdelete.php
adm/shop_admin/orderlistupdate.php
adm/shop_admin/orderprintresult.php
adm/shop_admin/personalpayform.php
adm/shop_admin/personalpayformupdate.php
adm/shop_admin/personalpaylist.php
adm/shop_admin/sendcostlist.php
adm/shop_admin/sendcostupdate.php
adm/shop_admin/wishlist.php
adm/sms_admin/_common.php
adm/sms_admin/config_update.php
adm/sms_admin/form_list.php
adm/sms_admin/form_write.php
adm/sms_admin/history_send.php
adm/sms_admin/num_book.php
adm/sms_admin/num_book_write.php
adm/sms_admin/sms_write_send.php
adm/theme_update.php
adm/visit.sub.php
adm/visit_list.php
adm/visit_search.php
bbs/ajax.comment_token.php
bbs/alert.php
bbs/board_head.php
bbs/board_tail.php
bbs/confirm.php
bbs/current_connect.php
bbs/download.php
bbs/faq.php
bbs/formmail.php
bbs/list.php
bbs/login.php
bbs/login_check.php
bbs/member_confirm.php
bbs/move.php
bbs/move_update.php
bbs/new.php
bbs/password.php
bbs/poll_etc_update.php
bbs/poll_result.php
bbs/poll_update.php
bbs/profile.php
bbs/qahead.php
bbs/qatail.php
bbs/qaview.php
bbs/qawrite_update.php
bbs/register_form.php
bbs/register_form_update.php
bbs/scrap_popin_update.php
bbs/search.php
bbs/visit_insert.inc.php
bbs/write.php
bbs/write_comment_update.php
bbs/write_token.php
bbs/write_update.php
js/common.js
js/zip.js

lib/common.lib.php
lib/outlogin.lib.php
lib/popular.lib.php
lib/thumbnail.lib.php

mobile/shop/itemqaform.php
mobile/shop/itemqalist.php
mobile/shop/itemuselist.php
mobile/shop/list.php
mobile/shop/orderformupdate.php
mobile/shop/orderinquiryview.php
mobile/skin/board/basic/view_comment.skin.php
mobile/skin/board/gallery/view_comment.skin.php
mobile/skin/member/basic/formmail.skin.php
mobile/skin/member/basic/login.skin.php
mobile/skin/popular/basic/popular.skin.php
mobile/skin/qa/basic/write.skin.php
mobile/skin/shop/basic/itemqaform.skin.php
mobile/skin/shop/basic/itemqalist.skin.php
mobile/skin/shop/basic/itemuselist.skin.php
mobile/tail.php
plugin/editor/cheditor5/imageUpload/delete.php
plugin/editor/smarteditor2/css/smart_editor2.css
plugin/editor/smarteditor2/css/smart_editor2_in.css
plugin/editor/smarteditor2/css/smart_editor2_items.css
plugin/editor/smarteditor2/css/smart_editor2_out.css
plugin/editor/smarteditor2/editor.lib.php
plugin/editor/smarteditor2/js/SE2BasicCreator.js
plugin/editor/smarteditor2/js/smarteditor2.js
plugin/editor/smarteditor2/js/smarteditor2.min.js
plugin/editor/smarteditor2/photo_uploader/popup/attach_photo.js
plugin/editor/smarteditor2/photo_uploader/popup/callback.html
plugin/editor/smarteditor2/photo_uploader/popup/file_uploader.php
plugin/editor/smarteditor2/photo_uploader/popup/file_uploader_html5.php
plugin/editor/smarteditor2/photo_uploader/popup/index.html
plugin/editor/smarteditor2/photo_uploader/popup/jindo.fileuploader.js
plugin/editor/smarteditor2/photo_uploader/popup/jindo.min.js
plugin/editor/smarteditor2/photo_uploader/popup/js/basic.js
plugin/editor/smarteditor2/photo_uploader/popup/photo_uploader.html
plugin/editor/smarteditor2/photo_uploader/popup/php/index.php
plugin/editor/smarteditor2/sample.php
plugin/editor/smarteditor2/smart_editor2_inputarea.html
plugin/editor/smarteditor2/SmartEditor2.html
plugin/editor/smarteditor2/SmartEditor2Skin.html
plugin/htmlpurifier/safeiframe.txt
plugin/okname/hpcert.config.php
plugin/okname/hpcert2.php
plugin/okname/ipin2.php
plugin/sms5/write_update.php
shop/_common.php
shop/cartupdate.php
shop/inicis/INIStdPayReturn.php
shop/inicis/libs/INIStdPayUtil.php
shop/itemqaform.php
shop/itemqaformupdate.php
shop/itemqalist.php
shop/itemrecommendmail.php
shop/itemuseform.php
shop/itemuseformupdate.php
shop/itemuselist.php
shop/lg/orderform.1.php
shop/lg/orderform.5.php
shop/list.php
shop/naverpay/naverpay_order.php
shop/orderaddressupdate.php
shop/orderform.php
shop/orderformupdate.php
shop/orderinquirycancel.php
shop/orderinquiryview.php
shop/personalpayresult.php

skin/board/basic/view_comment.skin.php
skin/board/gallery/view_comment.skin.php
skin/member/basic/formmail.skin.php
skin/member/basic/login.skin.php
skin/new/basic/new.skin.php
skin/popular/basic/popular.skin.php
skin/qa/basic/write.skin.php
skin/shop/basic/itemqaform.skin.php
skin/shop/basic/itemuselist.skin.php

theme/basic/head.sub.php
theme/basic/mobile/skin/board/basic/view_comment.skin.php
theme/basic/mobile/skin/board/gallery/view_comment.skin.php
theme/basic/mobile/skin/member/basic/formmail.skin.php
theme/basic/mobile/skin/popular/basic/popular.skin.php
theme/basic/mobile/skin/qa/basic/write.skin.php
theme/basic/mobile/skin/shop/basic/itemqaform.skin.php
theme/basic/skin/board/basic/view_comment.skin.php
theme/basic/skin/board/gallery/view_comment.skin.php
theme/basic/skin/member/basic/formmail.skin.php
theme/basic/skin/popular/basic/popular.skin.php
theme/basic/skin/qa/basic/write.skin.php
theme/basic/skin/shop/basic/itemqaform.skin.php
사실 요구하는 측은 메뉴얼 보고 만들면 되지만...
당사자는 엄청 신경쓰이는 부분임에 틀림이 없지요.
작년에도 작성해서 보낸적은 있는데 그사이 새로운 공격방식들이 등장했으니...쩝쩝입니다.
네...부지런히 검색을 통해 공부하고 있습니다.
의외로 재미있는 부분도 있네요..ㅎ 이러다가 크래커로 전향~~~
관공서..국내에서만 접속도록 만드시면 되지 않을까요?  모 장단점은 있겠지만....  특이한 관공서 빼곤 국내접속자가 많으니... 위치 공개는 특정 아이피 대역 하면 될테고....

구글 애드센스 처럼 모니터링 하면 되지 않을 까 싶네요  침투 흔적 있으면 자동 차단 ^^ 그냥 혼자 떠들고 있습니다 암튼 힘내세요

참고로 요즘 서버 뿐만 아니라 장비 라우터  스위치허브L3 L2 등등 해킹 로봇을 돌려서 아주 섯다운 시도 하는 나쁜 ××도 많으니 주의하세요
안그래도 예전에 해외 아이피는 차단했습니다. 사실 중국 아이피만 차단해도 걱정이 반으로 줄어들지요..ㅎㅎ
그리고 와플 방화벽 서비스를 받고 있는데 점검 항목을 보내서 차단이 가능한 항목을 점검해 달라고했더니 2/3정도 가능하다고 하네요. 역시 돈을 투자하니 사람이 편해지네요.

라우터, 허브등 장비는 호스팅사에서 잘 알아서 방어해 주겠죠. ^^

조언 감사합니다. 편안한 밤 되세요.
전체 195,800 |RSS
자유게시판 내용 검색

회원로그인

(주)에스아이알소프트 / 대표:홍석명 / (06211) 서울특별시 강남구 역삼동 707-34 한신인터밸리24 서관 1404호 / E-Mail: admin@sir.kr
사업자등록번호: 217-81-36347 / 통신판매업신고번호:2014-서울강남-02098호 / 개인정보보호책임자:김민섭(minsup@sir.kr)
© SIRSOFT