ÇÇÇØ»çÀÌÆ® Á¶Ä¡ ÈÄ Àç°ø°Ý ¸¹¾Æ...±¹³» º¸¾È°ü¸®Ã¼°è ¹ÌÈí
Æ®·ÎÀ̸ñ¸¶ À¯Æ÷ÀÇ Áö´ÉÈ
Áö¿ÀÆ® ¹ÙÀÌ·¯½ººÐ¼®ÆÀ °ü°èÀÚ´Â ¡°±¹³» »çÀÌÆ® ÇØÅ·µÈ ÈÄ Æ®·ÎÀ̸ñ¸¶ À¯Æ÷µÇ´Â »çÀÌÆ®°¡ °¥¼ö·Ï ±ÞÁõÇϰí ÀÖ´Ù¡±¸ç ¡°³»³â¿¡´Â ÀÌ ¹®Á¦°¡ ´õ¿í À̽´°¡ µÉ °Í¡±À̶ó°í ¹àÇû´Ù.
2005³â 5¿ù ÃÊ ÀϺ»ÀÇ À¯¸í °¡°Ýºñ±³ »çÀÌÆ®ÀÎ °¡°Ý.com(kakaku)ÀÇ À¥ÆäÀÌÁö°¡ º¯Á¶µÇ¾î º¸¾ÈÀÌ Ãë¾àÇÑ Á¢¼ÓÀڵ鿡°Ô Æ®·ÎÀ̸ñ¸¶¸¦ À¯Æ÷ÇÏ´Â »ç°ÇÀÌ ¹ß»ýÇß°í, ÇØ´ç »çÀÌÆ® °ü°èÀÚ´Â ÀÌ ¹®Á¦¸¦ ÇØ°áÇϱâ À§Çؼ ¾à 1ÁÖÀϰ£ »çÀÌÆ®¸¦ Æó¼âÇÑ´Ù°í °øÁöÇϱ⿡ À̸£·¶´Ù.
ÀÌ ÀϺ» »çÀÌÆ®¸¦ ÅëÇØ¼ À¯Æ÷µÈ Æ®·ÎÀ̸ñ¸¶´Â ƯÁ¤ ¿Â¶óÀÎ °ÔÀÓÀÇ »ç¿ëÀÚ ¾ÆÀ̵ð¿Í ¾ÏÈ£¸¦ À¯ÃâÇϱâ À§ÇÑ ¸ñÀûÀ» °¡Áö°í ÀÖ¾ú´ø °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.
±× ÈÄ ±¹³»ÀÇ À¯¸í »çÀÌÆ®µéµµ Çϳª µÑ¾¿ À¯»ç °ø°Ý ÇÇÇØÀÇ ´ë»óÀÌ µÇ¾úÀ¸¸ç, ±¹³» ¿Â¶óÀÎ °ÔÀÓ »ç¿ëÀÚµéÀÇ °³ÀÎÁ¤º¸¸¦ ºÒ¹ýÀûÀ¸·Î µµ¿ëÇÏ·Á´Â ½Ãµµ°¡ Áõ°¡Çϸé¼, »çȸÀûÀÎ À̽´°¡ µÇ±â ½ÃÀÛÇß´Ù.
<Æ®·ÎÀ̸ñ¸¶°¡ ¼³Ä¡µÇ´Â °úÁ¤> ÀÚ·áÁ¦°ø: Áö¿ÀÆ® ¹ÙÀÌ·¯½º ºÐ¼®ÆÀ

°ø°ÝÀÚ(ÇØÄ¿)´Â ƯÁ¤ µ¥ÀÌÅÍ º£À̽º(DB)ÀÇ Ãë¾àÁ¡ °ø°Ý¹æ½ÄÀÎ SQL Injection ±â¹ýÀ» ÀÌ¿ëÇÏ¿© À¥»çÀÌÆ®¿¡ ºÒ¹ý ħÀÔÇÑ ÈÄ¿¡ Index³ª Main ÆÄÀÏ µî¿¡ ÀÓÀÇÀÇ IFRAME TAG ³ª ¾ÏÈ£ÈµÈ Script Äڵ带 ¼³Ä¡Çϸç, ƯÁ¤ È£½ºÆ® µî¿¡ chmÆÄÀÏ µîÀ» »ðÀÔ(XSS:Cross Site Scripting)½ÃÄÑ Exploit°ú ÇÔ²² »ç¿ëÀÚ ÄÄÇ»ÅÍ¿¡ EXE, DLL µîÀÇ Æ®·ÎÀ̸ñ¸¶¸¦ ¼³Ä¡ÇÏ°Ô Çß´Ù.
¸¸¾à ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®»ç 2°³ÀÇ À©µµ¿ì º¸¾ÈÆÐÄ¡[MS05-001(KB890175), MS04-013(KB837009)]¸¦ ÇÏÁö ¾ÊÀº »ç¿ëÀÚ°¡ ½ºÅ©¸³Æ®°¡ Æ÷ÇÔµÈ »çÀÌÆ®¿¡ ÀÎÅÍ³Ý ÀͽºÇ÷η¯¸¦ ÀÌ¿ëÇÏ¿© Á¢¼ÓÇÒ °æ¿ì ¾ÇÀÇÀûÀÎ Äڵ尡 »ç¿ëÀÚ ÄÄÇ»ÅÍ¿¡ ¼³Ä¡µÇ¾î °¨¿°ÀÌ ÀÌ·ç¾îÁø´Ù. º¸¾ÈÃë¾àÁ¡ À̿ܿ¡ ActiveX ÄÁÆ®·ÑÀ» ÀÌ¿ëÇÑ ¼³Ä¡¹æ¹ýµµ ¹ß°ßµÈ ¹Ù ÀÖ´Ù.
ÀÌ·± À¯»ç °ø°ÝÀÇ ÆÐÅÏÀÌ Áõ°¡ÇÏ´Â °¡Àå Å« ÀÌÀ¯´Â ÀÚµ¿ÈµÈ Ãë¾àÁ¡ °ø°Ý ÇÁ·Î±×·¥ÀÌ »ç¿ëµÇ°í Àֱ⠶§¹®À̸ç, ±¹³» À¥ »çÀÌÆ®ÀÇ º¸¾È°ü¸®°¡ Çã¼úÇϰí À¥ »çÀÌÆ® °ü¸®ÀÚµéÀÌ ÇØÅ·¿¡ ´ëÇØ °æ°¢½Éµµ ºÎÁ·Çϱ⠶§¹®À¸·Î ºÐ¼®µÈ´Ù.
¶ÇÇÑ ÇÇÇØÀÇ Á÷Á¢ÀûÀÎ ´ë»óÀÌ ±¹»ê ¿Â¶óÀÎ °ÔÀÓ »ç¿ëÀÚÀÇ ¾ÆÀ̵ð¿Í ¾ÏÈ£·Î ±¹ÇѵǾî ÀÖ´Â Á¡°ú ÀÌ·± ÇØÅ·À¸·Î ÀÎÇÑ ÇÇÇØÁ¤µµ¸¦ ÇǺηΠÁ÷Á¢ ´À³¥ ¼ö ¾ø´Ù´Â Á¡ µîÀ» µé ¼ö ÀÖ´Ù.
±×¸®°í ÇØÅ·µÇ¾î º¯Á¶µÈ Äڵ尡 °ü¸®ÀÚ¿¡ ÀÇÇØ ¹ß°ßµÇ¾ú´õ¶óµµ ÀüüÀûÀÎ ¼¹ö Á¡°ËÀÌ ¸¹Àº ¿¹»ê°ú ÀηÂÀÌ ¼Ò¿äµÇ°í, ´Ü¼øÈ÷ ÇÑ ÁÙ Á¤µµÀÇ IFRAME À̳ª Script µîÀÌ º¸¿©Áö±â ¶§¹®¿¡ ´ë¼ö·ÓÁö ¾Ê°Ô ´ëÀÀÇϰí Á¶Ä¡ÇÏ°Ô µÇ´Âµ¥ ÀÌ·Î ÀÎÇÏ¿© ÀçÂ÷ ¿¬¼Ó °ø°ÝÀÇ ÇÇÇØ¸¦ º¸°Ô µÇ´Â °æ¿ì°¡ ´Ù¹Ý»ç·Î ¹ß»ýÇϰí ÀÖ´Ù.
¿Â¶óÀÎ ÈÆóÀÇ µµ¿ë°ú °³ÀÎÁ¤º¸ À¯Ãâ
2005³â 5¿ù°æºÎÅÍ ±¹³»ÀÇ ¸¹Àº »çÀÌÆ®°¡ À¯»ç ÇØÅ· ÇÇÇØ·Î ¸ö»ìÀ» ¾Î°í ÀÖ°í Á¤ºÎÂ÷¿ø¿¡¼µµ º¸¾È±â¼ú ¼¼¹Ì³ª¿Í º¸¾ÈÆÐÄ¡ Ä·ÆäÀÎ µîÀ» °³ÃÖÇÏ´Â µî ȨÆäÀÌÁö º¯Á¶¸¦ ÅëÇÑ Æ®·ÎÀ̸ñ¸¶³ª ¹éµµ¾î À¯Æ÷´Â Áö¼ÓÀûÀ¸·Î Áõ°¡Çϰí ÀÖ´Ù.
±×·¸´Ù¸é µµ´ëü ¾î¶² ÀÌÀ¯¿Í ¸ñÀûÀ¸·Î ÀÌ¿Í °°Àº °ø°ÝÀÌ ²÷ÀÌÁö ¾Ê´Â °ÍÀϱî?

ÇöÀç±îÁö ¹ß°ßµÈ ¿©·¯°¡Áö °ø°ÝÆÐÅÏ¿¡ ´ëÇØ Áö¿ÀÆ® ¹ÙÀÌ·¯½º ºÐ¼®½Ç(GCERT)¿¡¼´Â ¡°Á¾ÇÕÇØ º» °á°ú ´ëüÀûÀ¸·Î ±¹³» ƯÁ¤ ¿Â¶óÀÎ °ÔÀÓ »ç¿ëÀÚÀÇ ¾ÆÀ̵ð¿Í ¾ÏÈ£, °³ÀÎÁ¤º¸(IP), ±âŸ(ƯÁ¤ À¥»çÀÌÆ® ·Î±×ÀÎ ¾ÆÀ̵ð ¾ÏÈ£)µîÀ» Å»ÃëÇϱâ À§ÇÑ ¸ñÀûÀ¸·Î ºÐ¼®µÇ¾ú´Ù¡±°í ¹àÇû´Ù.
±¹³» À¯¸í ¿Â¶óÀÎ °ÔÀÓÀÇ °æ¿ì °ÔÀÓ¿ë ¾ÆÀÌÅÛÀ» »ç±â À§ÇØ ½ÇÁ¦·Î µ·À» ÁÖ°í ±¸ÀÔÇÏ´Â °Å·¡°¡ ÀÌ·ç¾îÁö°í Àִµ¥, À̰ÍÀ» µµ¿ëÇÏ¿© ¹«´ÜÀ¸·Î ¾ÆÀÌÅÛ °Å·¡¿¡ »ç¿ëµÇ°í ÀÖ´Â °ÍÀ¸·Î ÃßÁ¤µÈ´Ù.
±¹³» ¿Â¶óÀÎ °ÔÀÓ¿¡¼ »ç¿ëµÇ°í ÀÖ´Â ¾ÆÀÌÅÛµéÀº ÀÌ¹Ì °í¾×À¸·Î Çö±Ý°Å·¡°¡ µÇ°í ÀÖ¾î ´Ü¼øÇÑ À¥ »çÀÌÆ®ÀÇ º¯Á¶°¡ ¾Æ´Ñ ÇϳªÀÇ ¹üÁË·Î ´ëµÎµÇ°í ÀÖ´Ù´Â Á¡ÀÏ °ÍÀÌ´Ù.
´«À¸·Î º¸ÀÌÁö ¾Ê´Â ÇØÅ· ÇÇÇØ
Áö¿ÀÆ® ¹ÙÀÌ·¯½º ºÐ¼®½Ç(GCERT)Àº ÇØÅ· ÇÇÇØ »çÀÌÆ®¸¦ ÀÚµ¿À¸·Î ¹ß°ßÇÒ ¼ö ÀÖ´Â Geot Web Hacking Scan(GWHS)½Ã½ºÅÛÀ» 10¿ù¸» °æ¿¡ ±¸ÃàÇÏ¿© 24½Ã°£ ±¹³»¿Ü ¾à 10¸¸°³ÀÇ À¥»çÀÌÆ®¸¦ 24½Ã°£ ¸ð´ÏÅ͸µ Çϰí ÀÖ´Ù.
2005³â 12¿ù 05ÀϱîÁö ¾à 2,050 °³ÀÇ ±¹³»¿Ü À¥»çÀÌÆ®°¡ °³ÀÎÁ¤º¸ À¯Ãâ¿ë Æ®·ÎÀ̸ñ¸¶ À¯Æ÷¸ñÀûÀ¸·Î ÇØÅ·µÈ °ÍÀ» ¹ß°ßÇÏ¿´´Ù.
ÀÌ Á¤º¸¸¦ ÀÛ¼ºÇϰí ÀÖ´Â ÇöÀç¿¡µµ Áö¹æÀÇ Æ¯Á¤ ½Ãû »çÀÌÆ®°¡ ÇØÅ·µÇ¾î Æ®·ÎÀ̸ñ¸¶ À¯Æ÷¸¦ ½ÃµµÇϰí ÀÖ´Â °ÍÀ» ¹ß°ßÇß´Ù.
11¿ù ÃʺÎÅÍ 12¿ù ÃÊ ±îÁö ¾à 1800¿©°³ÀÇ »çÀÌÆ®°¡ ¹ß°ßµÇ¾ú´Âµ¥, À̰÷À» ÅëÇØ¼ À¯Æ÷µÈ Æ®·ÎÀ̸ñ¸¶°¡ ¾î´À Á¤µµÀÎÁöµµ °¡´ÆÇØ º¼ ¼ö ÀÖÀ» °ÍÀ̸ç, ±¹³» »çÀÌÆ®ÀÇ ÇØÅ· ÇÇÇØ Á¤µµ°¡ ¸Å¿ì ½É°¢ÇÑ »óȲÀÓÀ» ¾Ë ¼ö ÀÖ´Ù.
ÇØÅ· ´ëÀÀ ¹× ÇâÈÄ ´ëÃ¥
Áö¿ÀÆ® ¹ÙÀÌ·¯½º ºÐ¼®½Ç(GCERT)¿¡¼´Â ÀÌ¿Í °°Àº À¯»ç ÇØÅ· ¹æ½ÄÀ» ºÐ¼®ÇÏ¿© À¥ÇØÅ· Á¶±â Áø´Ü½Ã½ºÅÛÀ» ÀÚü °³¹ßÇØ ±¹³» À¥»çÀÌÆ® ÇØÅ· »óȲÀ» ¸ð´ÏÅ͸µÇϰí Àִµ¥, ±¹³»¸¦ Æ÷ÇÔÇÑ Áß±¹, µ¶ÀÏ, ij³ª´Ù µîÀÇ ´Ù¼öÀÇ À¥»çÀÌÆ®µµ ÇÇÇØ¸¦ º¸°í ÀÖ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ¾ú´Ù.
¿¬ÀÏ ¹ß°ßµÇ´Â À¥ÆäÀÌÁö º¯Á¶¿Í ¾Ç¼ºÇÁ·Î±×·¥ À¯Æ÷´Â ´Ü¼øÈ÷ ƯÁ¤ °³ÀÎÀ̳ª ±â¾÷ÀÇ ÇÇÇØ°¡ ¾Æ´Ñ Á¦ 3ÀÇ ¹üÁË·Î ¾Ç¿ëµÇ°í ÀÖ´Ù´Â Á¡À» ÀÎÁöÇØ¾ß ÇÑ´Ù.
°ú°ÅÀÇ À¥ÆäÀÌÁö º¯Á¶´Â ´Ü¼øÇÑ Àå³À̳ª ½Ç·Â°ú½Ã°¡ ´ëºÎºÐÀ̾úÁö¸¸ ÃÖ±Ù¿¡ ¹ß°ßµÇ´Â À¥ º¯Á¶¸¦ ÅëÇÑ ¾Ç¼ºÇÁ·Î±×·¥ À¯Æ÷ÀÇ ÇÇÇØ´Â ÇØ´ç À¥ »çÀÌÆ®, ÀÏ¹Ý À¥»ç¿ëÀÚ, °ÔÀÓ»ç¿ëÀÚ µîÀÇ ¸¹Àº ´ë»óÀÌ ÇÇÇØÀÚ°¡ µÇ°í ÀÖ´Ù´Â °ÍÀÌ´Ù.
ÃÖ±ÙÀÇ ±¹³» ÇÇÇØ»çÀÌÆ®µéÀÇ »óȲÀ» º¸¸é Á¶Ä¡¿Ï·á ÈÄ Àç°ø°Ý°ú ÇÇÇØ¸¦ º¸´Â °÷ÀÌ ¸¹Àºµ¥ ÀÌ´Â ±¹³» º¸¾È °ü¸®Ã¼°è°¡ Çã¼úÇÏ´Ù´Â ¹ÝÁõÀÌ´Ù.
Áö¿ÀÆ® °ü°èÀÚ´Â ¡°À̰°Àº ÇÇÇØ»çŰ¡ Àç¹ßµÇÁö ¾Ê±â À§Çؼ± ¹«¾ùº¸´Ù ȨÆäÀÌÁö °ü¸®ÀÚ ¹× º¸¾È´ã´çÀÚµéÀÇ º¸´Ù ¼¼½ÉÇÑ ÁÖÀǰ¡ ÇÊ¿äÇϸç, Æ®·ÎÀ̸ñ¸¶ À¯Æ÷½Ã »ðÀԵǴ iframe À̳ª object ÄÚµå µîÀÌ ÀÖ´Â Áö Áö¼ÓÀûÀ¸·Î È®ÀÎÇØÁÖ´Â °ÍÀº ±âº»ÀÌ¸ç ¿ÜºÎ·ÎºÎÅÍ À¥¼¹ö¿¡ ´ëÇÑ ÇØÅ·½Ãµµ ¿©ºÎ¸¦ ÁßÁ¡ ¸ð´ÏÅ͸µÇØ¾ß µÈ´Ù¡±°í °Á¶Çß´Ù.
¶ÇÇÑ ¡°ÀÏ¹Ý °³Àλç¿ëÀÚ´Â ÃֽŠÀ©µµ º¸¾ÈÆÐÄ¡(MS04-013, MS05-001)À» ¼³Ä¡ÇØ µÎ°í, ÃÖ±Ù ÇØÅ· µ¿ÇâÁ¤º¸¿Í ÃֽŹöÀüÀÇ ¹é½ÅÁ¦Ç°À¸·Î Á¡°ËÇÏ´Â ½À°üÀÌ ÇÊ¿äÇÏ´Ù¡±°í µ¡ºÙ¿´´Ù.
[±æ¹Î±Ç ±âÀÚ(is21@infothe.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com). ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö.>























































_m.jpg)


.jpg)

.jpg)


