OWASP

  • Directory Traversal in Apache2

    Directory Traversal 란? 2010년에 발표된 OWASP Top10[^1]에서 A6번으로 “보안상 잘못된 구성”이라는 항목이 있습니다. 이 항목에는 서버환경 구성, OS 및 애플리케이션 업데이트 여부, 기타 설정 등이 포함됩니다. 그 중의 하나가 “Directory Traversal”입니다. 이 취약점은 공격자가 서버의 경로를 거슬러 올라가면서 관리자가 유저에게 보일 생각이 없는 파일이나 디렉토리를 열람/실행하는 것을 말하지요. [그림1] Directory Traversal Linux 상에서 Apache2 웹서버를…

  • 까막눈의 보안소식. 2010년 7월 1주차

    OWASP Top 10 2010 한글판 http://www.securityplus.or.kr/xe/?module=file&act=procFileDownload&file_srl=25999&sid=00866c962d596769cb97cd9fadb81947 SecurityPlus 에서 OWASP 2010의 한글판을 공개하였습니다. 이 문서는 저작자표시 & 동일조건변경허락 조건으로 CCL 을 따릅니다. 이번에 새로 추가된 A10(검증되지 않은 리다이렉트와 포워드)는 최근 단축 URL 로 인한 피싱에서 많이 쓰이고 있고, 악성코드 유포 방법으로도 쓰이고 있죠. 그리고 A6(보안상 잘못된 구성)도 새로 추가되었습니다. 점점 웹 서버의 기능이 다양해지면서 기본설정이 많아졌는데,…