Загружаем каталог…
Загружаем каталог…
관리자 페이지 노출 취약점 관리자 페이지 노출 취약점이란 관리자페이지가 웹에 공개적으로 노출되어있거나 공격자가 유추하기 쉬운 경로(/admin,/manager)를 통해 관리페이지를 제공하는 경우를 뜻한다. 관리자페이지에 해커가 유추한 아이디와 비밀번호를 무작위로 대입하는 공격하는 브루트포스 공격 (BruteForce Attack)이 일어날 수 있다 관리자페이지를 통해 본격적으로 내부 침입할 수 있는 초기 침투 경로가 될 수 있다. 해당 취약점을 찾는 방법으로는 쇼단을 통한 관리자 페이지 검색 또는 http.title:"admin" 관리자 페이지 제목 기반 검색 또는 intitle:"관리자 로그인" intitle:"Admin Dashboard" intitle:"Administrator Login" 관리자 페이지가 주로 사용하는 파일명이나 url 검색으로 취약점을 가진 웹서버를 찾는다. inurl:/admin/login.php inurl:/manage/login.html inurl:/administrator/ inurl:/webmaster/login inurl:admin_login.aspx 관리자 페이지 취약점 예시 대응방안 접근 제어(ACL) 설정 : 관리자 페이지에 접근할 수 있는 특정 관리자 IP 주소만 허용하도록 방화벽이나 웹 서버 설정을 적용했는지 점검 또는 (/admin) 같은 공격자가 유추하기 쉬운 URL 대신 유추하기 어려운 URL을 통한 관리자 로그인 서비스 제공 디렉토리 리스팅 취약점 웹 서버 설정 시 기본 설정 또는 잘못된 구성 또는 웹 폴더 내부에 웹 페이지가 없을 때 폴더 내부의 상하위 디렉터리와 파일들이 노출되어 내부 구조와 중요 파일에 접근이 가능한 취약점 공격자는 해당 취약점을 통해 웹서버 디렉토리의 주요 자원에 대해서 빠르게 식별가능 중요한 정보를 얻을 수 있는 민감한 파일이 노출될 가능성이 높아진다. 디렉토리 리스팅 취약점 예시 해결방안 1.웹서버의 설정파일에서 디렉토리 리스팅 기능이 활성화 되어있는지 점검 예)Apache 설정파일 httpd.conf 파일 내 모든 디렉터리의 Options 지시자에서 Indexes 옵션 제거 <Directory "/var/www/html"> Options Indexes FollowSymLinks AllowOverride None Require all granted </Directory> 2.웹서버 액세스 제어(Access Control) 기능 설정 비인가자의 민감한 정보 접근을 막기위해 웹 응용 프로그램 자체 인증 메커니즘을 적용 시스템 관리 취약점 시스템 관리 취약점이란 서비스나 프로그램, 시스템 등을 설치나 운영하는 과정에서 잘못된 보안설정이나 민감한 정보 파일의 잘못 된 취급 등 관리 소홀로 인해 발생하는 취약점을 뜻한다. 다음과 같은 취약점은 모두 시스템 관리 취약점의 일종이라 볼 수 있다. 관리자 계정의 취약한 비밀번호 설정 불필요한 관리자 페이지 노출 불필요한 서비스나 포트 활성화 중요 설정 파일이나 백업 파일 외부 노출 불필요한 계정이나 권한 방치 대응방안 백업 파일, 테스트 파일, 임시 파일 등 불필요한 파일 삭제 설정 파일, 로그 등에 포함된 민감정보의 외부 노출 방지 사용자 및 관리자 계정에 필요한 최소한의 권한만 부여 사용하지 않는 계정 및 권한 제거 운영체제, 웹 서버, WAS, 애플리케이션 등의 보안 업데이트를 지속적으로 적용 관리자 기능이나 시스템 관리 페이지에 대한 접근을 제한 중요 시스템에 대한 접근 및 변경 이력을 기록하고 모니터링 불필요한 요청 메소드 허용 취약점 웹 서버가 데이터 조회 및 전송을 위한 HTTP 메소드(GET, POST) 이외 파일 생성·수정·삭제나 시스템 디버깅에 사용되는 고위험 메소드(PUT, DELETE, TRACE,OPTIONS 등)를 제한 없이 허용하도록 설정된 상태 검색 엔진 크롤러는 보통 HTTP GET 요청을 기반으로 콘텐츠를 수집하여 검색어 자체로 특정 URL이 어떤 메소드를 허용하는지 찾는 것은 어렵다. API 엔드포인트나 파일 업로드 디렉터리등 민감한 디렉토리를 검색한 이후에 취약점 자동으로 점검하는 도구를 이용하여 해당 URL에 대해 고위험 메소드 요청하여 취약점 점검한다. HTTP Method가 악용되었을때 예시 PUT :서버의 특정 리소스를 생성하거나 새로 대체하는 메소드. 인증되지 않은 공격자가 임의의 경로에 원하는 파일을 업로드하는데 사용 DELETE :시스템 내부의 중요 리소스의 URI를 지정하여 DELETE 요청을 보내 중요데이터 파괴 가능 CONNECT : 프록시 서버에 터널링을 요청하는 메서드로, 웹 서버가 프록시 기능을 잘못 활성화해 둔 경우, 공격자가 이 서버를 거쳐 제3의 목적지로 CONNECT 요청을 보내 우회 공격의 숙주로 악용가능 TRACE :서버가 받은 HTTP 요청 내용을 그대로 응답 본문(Response Body)에 돌려주는 디버깅 메소드로서, 민감한 인증 정보(Cookie, 세션 토큰, Custom 헤더 등) 노출하는데 사용 OPTIONS :서버가 특정 URI에 대해 어떤 HTTP 메서드를 허용하는지 조사하는 용도 공격자는 실제 공격을 수행하기 전, OPTIONS 요청하여 서버가 특정메소드를 열어두었는지 사전 정찰하는데 사용 대응 방안 1.리소스 별 Method 제한 리소스 별 적절한 요청 Method를 지정하여 Method가 리소스에 부합하지 않는 경우 오류 상태코드로 응답 2.사용자 권한 검증 REST API 사용으로 인해 파일 생성/수정/삭제나 시스템 디버깅에 사용되는 메소드 제한이 어려울경우 사용자 별로 권한을 부여해 인가된 사용자의 Method 요청에 대해서만 응답한다.
То, что RADAR обнаружил и классифицировал для этой возможности. Это опубликованный источником текст, а не подтверждение, что предложение ещё действует.
웹취약점. 관리자 페이지 노출 취약점 관리자 페이지 노출 취약점이란 관리자페이지가 웹에 공개적으로 노출되어있거나 공격자가 유추하기 쉬운 경로(/admin,/manager)를 통해 관리페이지를 제공하는 경우를 뜻한다. 관리자페이지에 해커가 유추한 아이디와 비밀번호를 무작위로 대입하는 공격하는 브루트포스 공격 (BruteForce Attack)이 일어날 수 있다 관리자페이지를 통해 본격적으로 내부 침입할 수 있는 초기 침투 경로가 될 수 있다. 해당 취약점을 찾는 방법으로는 쇼단을 통한 관리자 페이지 검색 또는 http.title:"admin" 관리자 페이지 제목 기반 검색 또는 intitle:"관리자 로그인" intitle:"Admin Dashboard" intitle:"Administrator Login"…
Открыть источник