-
XSS(Cross Site Scripting)연습장 2024. 8. 20. 20:58
웹 애플리케이션의 취약점을 이용해 악성 스크립트를 다른 사용자의 브라우저에서 실행시키는 공격.
이를 통해 공격자는 사용자의 세션을 가로채거나, 악성 코드 실행, 웹 사이트 변조 등의 공격을 수행할 수 있다.
공격 유형
반사형 xss(reflected xss)
사용자가 입력한 데이터가 즉시 웹 페이지에 반영되어 발생하는 공격. 보통 url에 악성 스크립트 포함
-> 쿠키 탈취
저장형 xss(stored xss)
악성 스크립트가 서버에 저장되어 여러 사용자가 해당 스크립트를 실행하게 되는 경우.
예) 게시판에 악성 스크립트를 포함한 글을 작성하면, 해당 글을 보는 모든 사용자의 브라우저에서 스크립트 실행
-> 글을 보면 쿠키 탈취
dom기반 xss(dom-based xss)
클라이언트 측에서 js를 통해 dom을 동적으로 조작할 때 발생. 서버에 요청을 보내지 않고 클라이언트 상에서 스크립트 실행
예) 클라이언트 측 스크립트가 url 파라미터를 읽어와 dom에 삽입할 때, 악성 스크립트가 포함될 수 있음
xss 공격의 위험성
xss 방어 기법
사용자 입력 검증하여 출력할 떄 적절한 인코딩..
csp
httpOnly 쿠키 사용
js 안전하게 사용...?
'연습장' 카테고리의 다른 글
장애 대응 2 - 장애 분석 및 진단 (0) 2024.08.21 장애 대응 1 - 모니터링 (0) 2024.08.21 CSRF(Cross Site Request Forgery) (0) 2024.08.20 모니터링 (0) 2024.08.20 RabbitMQ (0) 2024.08.19