ABOUT ME

-

Today
-
Yesterday
-
Total
-
  • XSS(Cross Site Scripting)
    연습장 2024. 8. 20. 20:58

    웹 애플리케이션의 취약점을 이용해 악성 스크립트를 다른 사용자의 브라우저에서 실행시키는 공격.

    이를 통해 공격자는 사용자의 세션을 가로채거나, 악성 코드 실행, 웹 사이트 변조 등의 공격을 수행할 수 있다.

     

    공격 유형

     

    반사형 xss(reflected xss)

    사용자가 입력한 데이터가 즉시 웹 페이지에 반영되어 발생하는 공격. 보통 url에 악성 스크립트 포함

     -> 쿠키 탈취

     

    저장형 xss(stored xss)

    악성 스크립트가 서버에 저장되어 여러 사용자가 해당 스크립트를 실행하게 되는 경우.

    예) 게시판에 악성 스크립트를 포함한 글을 작성하면, 해당 글을 보는 모든 사용자의 브라우저에서 스크립트 실행

    -> 글을 보면 쿠키 탈취

     

    dom기반 xss(dom-based xss)

    클라이언트 측에서 js를 통해 dom을 동적으로 조작할 때 발생. 서버에 요청을 보내지 않고 클라이언트 상에서 스크립트 실행

    예) 클라이언트 측 스크립트가 url 파라미터를 읽어와 dom에 삽입할 때, 악성 스크립트가 포함될 수 있음

     

    xss 공격의 위험성

     

    xss 방어 기법

    사용자 입력 검증하여 출력할 떄 적절한 인코딩..

     

    csp

     

    httpOnly 쿠키 사용

     

    js 안전하게 사용...?

     

     

    '연습장' 카테고리의 다른 글

    장애 대응 2 - 장애 분석 및 진단  (0) 2024.08.21
    장애 대응 1 - 모니터링  (0) 2024.08.21
    CSRF(Cross Site Request Forgery)  (0) 2024.08.20
    모니터링  (0) 2024.08.20
    RabbitMQ  (0) 2024.08.19
Designed by Tistory.