OAuth ๋ ์จ๋ผ์ธ ์ผํ์ฒ๋ผ ๋ค์ํ ํฌํธ ์ฌ์ดํธ์์ ๊ตฌํ๋ ๋ก๊ทธ์ธ ๋ฐฉ์์ ๋ณด๋ฉด ๋ฑ๋ก๋ ID ๋ฐ ํจ์ค์๋๋ก ๊ฐ์ ํ๋ ๊ฒ์ด ์๋ "์์ ๋ฏธ๋์ด ๊ณ์ "์ ํตํด ๋ก๊ทธ์ธํ๋ ๋ฐฉ์์ ์ข ์ข ๋ณผ ์ ์์ต๋๋ค. OAuth๋ผ๋ ๊ฒ์ด ์๊ธฐ๊ธฐ ์ด์ ์๋ ์น ์๋น์ค๋ฅผ ์ด์ฉํ๊ธฐ ์ํด ์ฌ์ฉ์์ ์ด๋ฆ๊ณผ ์ํธ๋ฅผ ๋ฑ๋กํ์ฌ ์ฌ์ฉํ์ต๋๋ค. ๋ค๋ฅธ ์ฌ์ดํธ๋ฅผ ์ด์ฉํ ๋๋ง๋ค ์ฌ์ดํธ๋ณ ์ฌ์ฉ์์ ์ด๋ฆ๊ณผ ์ํธ๋ฅผ ์๋ก ์ง์ ํด์ค์ผ ํ๋ ๋ฒ๊ฑฐ๋ก์์ด ์์์ต๋๋ค. ๊ทธ๋์ ๋ณ๋์ ๊ณ์ ์ ๋ง๋ค์ง ์๊ณ ์ธ์ฆ๋ฐ์ ํ์ฌ ์ฑ์ ์ด์ฉํด ๊ถํ์ ๋ถ์ฌํ ์ ์๋ ์ค์๊ธฐ๊ด์ ํ์์ฑ์ด ๋๋ผ๊ฒ ๋์๊ณ ๊ทธ๊ฒ์ ํด๊ฒฐํ ์ ์๋ ๊ฒ์ด ์ด OAuth ํ๋ ์์ํฌ ๋ผ๊ณ ๋ณด์๋ฉด ๋ฉ๋๋ค. ์ด ๊ธฐ๋ฅ์ ์ด์ฉํ ๊ฒฝ์ฐ ์ฌ์ดํธ๋ฅผ ์ด๋ํ ๋๋ง๋ค ํ์๊ฐ์ , ๊ณ์ ์ ๋ ฅ์ ํ์ง ์๊ณ ํน์ ์์ ๋ฏธ๋์ด์ ๊ณ์ ํ๋..
CSTI ๋? Client Side Template Injection์ผ๋ก ํด๋ผ์ด์ธํธ ์ธก์์ ์ฌ์ฉ๋๋ ํ ํ๋ฆฟ์ ์์ ๊ตฌ๋ฌธ์ ์ฃผ์ ํ๋ค๋ ์๋ฏธ๋ฅผ ๊ฐ์ง๋๋ค. ๋ธ๋ผ์ฐ์ ์์์ ์ ๋ ฅ๋ ํ ํ๋ฆฟ ํํ์์ ํ๋ก ํธ ์ธก์์ ์ดํดํ๊ณ ์ํ๋ ๊ฒฐ๊ณผ๋ฅผ ๋ณด์ฌ์ค๋ค๋ ๊ฒ์ ๊ณต๊ฒฉ์ ๊ด์ ์์ ํ ํ๋ฆฟ ํํ์ + ์๋ฐ์คํฌ๋ฆฝํธ ๊ตฌ๋ฌธ ์กฐํฉ์ ํตํด XSS๋ฅผ ์๋ํ ๊ฐ์น๊ฐ ์๋ ์ทจ์ฝ์ ์ ๋๋ค. ์ผ๋ฐ์ ์ผ๋ก XSS ์ทจ์ฝ์ ์ ์ํฅ๋์ ์ ์ฌํ์ง๋ง ์จ์ ํ ์๋ฐ์คํฌ๋ฆฝํธ ๊ตฌ๋ฌธ์ผ๋ก ์คํ์ํค๋๋ ํ ํ๋ฆฟ ํํ์์ ๋ด์์ ์คํํ๋๋์ ์ฐจ์ด๊ฐ ์กด์ฌํฉ๋๋ค. ๊ณต๊ฒฉ์๋ ์๋๋ฐ์ค์์ ํ์ฉ๋๋ ํจ์($eval ์ ๊ณต)์ ๊ฐ์ฒด(toString(), charAt(), trim(), prototype, and constructor)์ ํํ์ "{{}}" ๋๋ "[]"๋ฅผ ํตํด ์๋๋ฐ์ค๋ฅผ ..
DMARC ๋? SPF, DKIM ๋ฐ DMARC๋ ์ด๋ฉ์ผ ์ธ์ฆ ํ๋กํ ์ฝ๋ก ํ์ฌ์ ์ด๋ฉ์ผ ๋๋ฉ์ธ์ผ๋ก ํ์ฌ๊ธ ์คํธํ, ํผ์ฑ๊ณผ ๊ฐ์ ์ฌ์ด๋ฒ ๋ฒ์ฃ์ ์ฌ์ฉ๋์ง ์๋๋ก ์ ํจ์ฑ ์ฒดํฌ๋ฅผ ํ์ฌ ๊ธฐ์ ์ ๋๋ฉ์ธ์ ๋ณดํธํ๊ณ ํ์ง์ ๊ฐ์ ์์ผ์ค ์ ์๋ ๋ฐฉ๋ฒ์ผ๋ก, Google, Microsoft, Yahoo๋ฅผ ํฌํจํ ์ฃผ์ ์ด๋ฉ์ผ ์ ๊ณต ์ ์ฒด์ธ Paypal, Facebook, Linkedin ๋ฑ ๊ณผ ํ๋ ฅํ์ฌ ์ ์ฑ ๋ฉ์ผ์ ๋ฐฉ์งํ๊ธฐ ์ํด ๊ตฌํํ ์ธ์ฆ ๋ฉ์ปค๋์ฆ์ ๋๋ค. ์ ์ฑ ์ด ๊ตฌํ๋์ด ์์ ๊ฒฝ์ฐ ์์ ์ด๋ฉ์ผ์ ๊ฒ์ฌ -> ์ด๋ฉ์ผ ์ธ์ฆ ํต๊ณผ ์ ์ ์ก -> ํต๊ณผํ์ง ๋ชปํ ๊ฒฝ์ฐ ๋ ์ฝ๋์ ํฌํจ๋ ์ง์นจ์ ๋ฐ๋ผ ์ด๋ฉ์ผ ์ ์ก(none ๋๋ Approve), ๊ฒฉ๋ฆฌ(Quarnatine), ๊ฑฐ๋ถ(Reject)๋ฅผ ํ ์ ์์ต๋๋ค. ์ต๊ทผ DMARC๊ฐ ๊ธ๋ถ์ํ ์ด..
๊ฐ์ 12์ 10์ผ๊ฒฝ ์น๊ตฌ๋ค๊ณผ ์ ์ง์์ ์กฐ์ดํ๊ฒ ์ ํ์ ํ๊ณ ์์ ๋ ๋ค์ํ ํฌํธ์ฌ์ดํธ์์ ๋ณด์์ฌ๊ณ ๊ฐ ๋ฐ์ํ๋ค๋ ๊ธฐ์ฌ๋ฅผ ์ ํ๊ฒ ๋์์ต๋๋ค. CVE-2021-44228(JNDI Injection) ๋๋ฒ๋ฅผ ๋ถ์ฌ๋ฐ์ log4j ์ทจ์ฝ์ ์ Apache์ "Log For JAVA"์ด๋ฆ์ ๊ฐ์ง ๋ง ๊ทธ๋๋ก JAVA ๊ธฐ๋ฐ ๋ก๊น ํ๋ ์์ํฌ๋ก ๊ฐ๋ฐ์๋ค์ด ๋๋ฒ๊ทธ ์ฉ๋๋ก ๋ง์ด ์ฌ์ฉํ๊ณ ์๋ ๋งํผ ๊ณต๊ฒฉ์ ํฌ์๋ ์ ์๋ ๋ฒ์๊ฐ ๋๋ฌด ๋์ต๋๋ค. ๊ตญ๋ด ์ ์์ ๋ถํ์ค ํ๋ ์์ํฌ์ 3.1 ~ 3.10 ๋ฒ์ ์์ log4j 2.0 ~ 2.12.1์ ์ฌ์ฉํ๊ณ ์๋ ๋งํผ ํด์ธ/๊ตญ๋ด๋ฅผ ๊ฐ๋ฆฌ์ง ์๊ณ ์ฌ๋ฌ ๊ฐ๋ฐ์, ๋ณด์๋ด๋น์, ์์ง๋์ด๋ถ๋ค์ด ๋ง์ ์๊ณ ๋ฅผ ํด์ฃผ์ จ์ ๊ฒ์ผ๋ก ํ๋จ๋ฉ๋๋ค. ์ ์์ ๋ถ ํ๋ ์์ํฌ: https://www.egovframe.go...
๊ฐ์ ์ํ๋์์์ ๋ํ์ ์ธ ์ทจ์ฝ์ ์ฌ๋ก๋ค์ ์์๋ณด๋ ๋ง์ง๋ง ์ฑํฐ์ ๋๋ค. ์ด๋ฒ์๋ ๋น๊ต์ ํ๊ธํจ๊ณผ๊ฐ ํฐ RCE(Remote Code Excution) ํฌ์ธํธ๋ฅผ ์์๋ณด๊ฒ ์ต๋๋ค. ๋๋ถ๋ถ์ ์คํ์์ค ํ๋ ์์ํฌ ๊ด๋ จํด์ ๋์ถ๋ ์ทจ์ฝ์ ๋ค์ ๋ด๋ถ์ ์๋ณธ ์ฝ๋๋ฅผ ํ์ธํ ์ ์๊ธฐ ๋๋ฌธ์ ์ ์ ์ธ ๋ถ์์ ํตํด ์์คํ ์ ์ง์ ์ ์ธ ์นจํด๋ฅผ ๊ฐํ ์ ์๋ ํฌ์ธํธ๋ฅผ ์ฐพ์๋ด๋ ์ผ์ด์ค๊ฐ ๋ง์ต๋๋ค. Sever Template Injection(CVE-2019–11581) ๊ณต๊ฒฉ ํฌ์ธํธ๋ ์ฒซ๋ฒ์งธ๋ก JIRA์๋ฒ์ SMTP ๊ตฌ์ฑ์ด ๋์ด ์๊ณ "bulk email send(๋์ฉ๋ ๋ฉ์ผ ๋ณด๋ด๊ธฐ)" ๋๋ "Contact Admin"์ด ํ์ฑํ๋์ด ์์ด์ผ ํฉ๋๋ค. 4.4.0 < 7.6.14, 7.7.0 < 7.13.5 8.0.0 < 8.0.3 8.1.0..
๊ฐ์ ์ต๊ทผ ์นจํด์ฌ๊ณ ๋ํฅ(2021 OWASPํฌํจ)์ ์ ์ฌํ ๋ณด์๋ฉด ์ด๋ค ๋ฌธ์ ๋ก ๋ฏผ๊ฐํ ์ ๋ณด๊ฐ ์ ์ถ์ด ๋๋์ง ์ถ์ธกํ ์ ์์ต๋๋ค. ๋ํ์ ์ผ๋ก ์๋ํฌ์ธํธ(End-Point)์ ๋ํ ๋ณด์์ด ์ ๋๋ก ๊ฐ์ถฐ์ ธ์์ง ์์ ์ํ๋ก ์๋น์ค๊ฐ ์ ๊ณต๋์ด ๊ณต๊ฒฉ์๋ค์ด ์ด๋ฅผ ์ ์ฉํ์ฌ ํ๋ฉด์ ์ ๊ทผํ ์ ์๋ ์์ญ์ ๋ฌด๋จ์ผ๋ก ์ง์ ์ ๊ทผ ์ฌ๋ก๊ฐ ๋ค์ ๋ฐ์ํ๊ณ ์์ต๋๋ค. ์ฐ์ API ๋ "Application Programming Interface"์ ์ฝ์๋ก ์น์ดํ๋ฆฌ์ผ์ด์ ์์ ๋ฐ์ดํฐ๋ฅผ ์ฃผ๊ณ ๋ฐ๊ณ ์ด๋ฅผ ์ด๋ค ๋ฐฉ์์ผ๋ก ์์ฒญํ๊ณ ์ฒ๋ฆฌํ ์ง์ ๋ํด ๊ท๊ฒฉ์ ์ ํด๋์ ์ธํฐํ์ด์ค๋ผ๊ณ ๋ณด์๋ฉด ๋ฉ๋๋ค. ๊ทธ๋ฆฌ๊ณ API ์ ์ก์๋ 2๊ฐ์ง์ ๋ฐฉ์์ด ์กด์ฌํฉ๋๋ค.(SOAP/REST) REST๋ฐฉ์์ "JSON"๋ฐฉ์์ ํตํด ๋ฐ์ดํฐ๋ฅผ ์ฒ๋ฆฌํ๊ธฐ์ SOAP๋ณด๋ค ์๋๋ฉด์์ ์ข ..
๊ฐ์ ์ต๊ทผ ์ํ๋์์ ํ๊ฒฝ์ ํ ์คํธ๋ฅผ ์งํํ๋ฉด์ ๋ช ๊ฐ์ง ๊ธฐ๋กํด๋ ์ ๋ณด๋ฅผ ๊ณต์ ํ๊ณ ์ ํฉ๋๋ค. ์ํ๋์์๋ ๊ฐ๋จํ ์๊ธฐํด ๊ฐ๋ฐํ ํ๋ก์ ํธ๋ก ๊ณํ/๊ด๋ฆฌ ๋ฐ ํ์ ์ด ๊ฐ๋ฅํ์ฌ ๋ค์ํ ์ง์ ๊ตฐ์์ ์ฌ์ฉ๋๊ณ , ๊ธฐ๋ณธ์ ์ผ๋ก ์ ๋ฌด์ ๋ํ ๋ด์ฉ ๊ณต์ ๊ฐ ๊ฐ๋ฅํฉ๋๋ค. ๋ํ ์ผ์ , ํ์ผ, ๋ฑ์ ์ ์ฅํ์ฌ ์ฌ์ฉํ ์ ์๋ ํ๋ก์ ํธ ๊ด๋ฆฌ ์ํํธ์จ์ด์ด๊ธฐ ๋๋ฌธ์ IT์ ์ข ์์ ๊ทผ๋ฌดํ์๋ ๋ถ๋ค์ด๋ผ๋ฉด ํ ๋ฒ์ฏค์ ์ฌ์ฉํด๋ณด์๊ฑฐ๋ ๋ค์ด๋ณด์ จ์ ๊ฒ๋๋ค. ์ด๋ฐ ์คํ์์ค ํ๋ซํผ์ ์ด์ฉํ๋ค๋ณด๋ฉด ์ฌ์ฉ์ ํธ๋ฆฌ์ฑ์ ์ฆ๊ฐํ์ง๋ง ๊ทธ๋งํผ ๊ณต๊ฐ๋ ์ ์๋ ์ทจ์ฝ์ ์ ๊ฐ๋ฅ์ฑ๋ ํจ๊ป ์ฆ๊ฐํ ์ ์๋ค๋ ๋จ์ ์ด ์กด์ฌํฉ๋๋ค. Issue Collector(CVE-2018-5230) CVE-2018-5230์ ๋๋ฒ๋ง์ ๋ถ์ฌ๋ฐ์ ์ทจ์ฝ์ ์ผ๋ก Jira Software์์ ๋ฆฌ์คํธ์ ๋ Is..