|
|
|
¿Á¼Ç, ±¹¹ÎÀºÇà, û¿Í´ë µî ±¹³» ÁÖ¿ä ±â°üÀ̳ª ¹Î°£ ±â¾÷µéÀÇ ÀÕ´Ü ÇØÅ· ÆÄ¹®ÀÌ È®»êµÇ°í ÀÖ´Â °¡¿îµ¥, ±¹Á¦¿¬ÇÕ(UN, United Nations)°ú ¿µ±¹ Á¤ºÎ(U.K. government) µî ¼¼°èÀûÀÎ ±â°üµéÀÇ ÁÖ¿ä ȨÆäÀÌÁö µî 50¿©¸¸°³°¡ Áö³ ÁÖ ÃʺÎÅÍ ÇѶ§ ¹æ¹®°´µé¿¡°Ô ¾Ç¼º Äڵ带 ¹èÆ÷ÇÏ´Â ÇØÅ· °ø°ÝÀ» ´çÇß´ø °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù.
ÀÌ ¼Ò½ÄÀÌ ¾Ë·ÁÁöÀÚ ÀϺο¡¼´Â ¡°¸¶ÀÌÅ©·Î¼ÒÇÁÆ®(MS) À¥¼¹öÀÇ Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ ´ë±Ô¸ð °ø°ÝÀÌ ÁøÇàµÈ °Í¡±À̶ó¸ç ´ë±Ô¸ð ÇØÅ· »çÅ·ΠÀ̾îÁú Á¶ÁüÀ» º¸¿´´Ù. ÀÌ¿¡ ´ëÇØ MS´Â ±ä±Þ ¾È³»¸¦ ÅëÇØ ¡°À¥»çÀÌÆ® °³¹ßÀÚµéÀÌ SQL ÀÎÁ§¼Ç °ø°ÝÀ» ¸·±â À§ÇÑ ±âº»ÀûÀÎ Á¶Ä¡¸¦ ÇÏÁö ¾Ê¾ÒÀ» »Ó, MS Á¦Ç°ÀÇ Ãë¾àÁ¡°ú´Â ¹«°üÇÏ´Ù¡±°í ¼³¸íÇØ ÇÑ µ¿¾È È¥¶õÀÌ °è¼ÓµÉ Àü¸ÁÀÌ´Ù.
½ÇÁ¦·Î ÇØ¿Ü º¸¾È Àü¹®°¡µéÀº ¡°À̹ø »ç°ÇÀº ¿À·¡ ÀüºÎÅÍ ²ÙÁØÈ÷ ¹®Á¦Á¡ÀÌ Á¦±âµÈ SQL ÀÎÁ§¼Ç °ø°ÝÀ» ´ë±Ô¸ð·Î ¹ÞÀº °ÍÀ̰í, ÀϺΠÀ¥»çÀÌÆ®´Â °ø°ÝÀ» ¹ÞÀº µÚ¿¡µµ (°³¹ßÀÚµéÀÌ) ¹®Á¦Á¡À» °³¼±ÇÏÁö ¾Ê°í ÀÖ´Ù¡±°í ÁöÀûÇß´Ù. ÀÌ¿¡ µû¶ó ±¹³» À¥»çÀÌÆ®µéµµ À¯»ç ÇÇÇØ¸¦ ÀÔÀ» °¡´É¼ºÀÌ Á¦±âµÇ°í ÀÖ´Ù.

¡ßUN, çÈÁ¤ºÎ µî ¼ö¸¹Àº À¥¼¹ö ÇØÅ·
À¥¼¾½º º¸¾È ·¦(Websense Security Labs)Àº Áö³ 22ÀÏ °ø½Ä ºí·Î±×¿¡¼ ¡°¾Ç¼º ÀÚ¹Ù½ºÅ©¸³Æ® »ðÀÔ °ø°ÝÀ» ÃÖ±Ù ÃßÀûÇØ º» °á°ú, UN°ú ¿µ±¹ Á¤ºÎ ȨÆäÀÌÁö µîÀÌ ¼ö¸¸Àº À¥»çÀÌÆ®°¡ µ¿½Ã¿¡ °¨¿°, 2~3ÁÖ ÀüºÎÅÍ °ø°ÝÀÌ ½ÃÀÛµÈ °ÍÀ¸·Î ÆÄ¾ÇµÆ´Ù¡±¸ç ¡°°ø°ÝÀÚ´Â »õ·Î¿î µµ¸ÞÀÎÀ¸·Î ¹Ù²ã °¡¸ç ¾Ç¼º Äڵ带 ¹èÆ÷Çϰí ÀÖ´Ù¡±°í ±ä±Þ °øÁöÇß´Ù. ¾÷°è¿¡¼ ÃßÁ¤ÇÑ °¨¿° ¼¹ö ¼ö´Â ¾à 50¸¸°³´Ù.
À̹ø¿¡ ¹ß»ýÇÑ °ø°ÝÀº »ç¿ëÀÚµéÀÌ Æ¯Á¤ À¥»çÀÌÆ®¿¡ Á¢±ÙÇϸé ÀÚ¹Ù½ºÅ©¸³Æ®°¡ ÀÚµ¿ ½ÇÇàµÇ°í, »ç¿ëÀÚµé ÄÄÇ»ÅÍÀÇ Á¢±Ù ±ÇÇÑÀ» Å»ÃëÇÏ´Â ¹æ½ÄÀ¸·Î µ¿ÀÛÇÏ´Â °ÍÀÌ´Ù. ÀÚ¹Ù½ºÅ©¸³Æ®°¡ ¾Ç¼º ÄÚµå È£½ºÆÃ ¼¹ö·ÎºÎÅÍ ¾ÆÀÌÇÁ·¹ÀÓÀ» ÀÐ¾î µéÀÎ µÚ, ¾Ç¼º Äڵ尡 ÁöÁ¤ÇÑ ´Ù¸¥ À¥ÆäÀÌÁö·Î ºê¶ó¿ìÀú âÀ» ³³Ä¡ÇØ ¹ö¸°´Ù. ÀϺΠ¾Ç¼ºÄÚµå´Â »ç¿ëÀÚ PC¿¡ ³»·Á ¹Þµµ·Ï ÇÑ °æ¿ìµµ ÀÖ´Â °ÍÀ¸·Î ¾Ë·ÁÁ³´Ù. ÀÌ·¯ÇÑ °ø°ÝÀº ÀÌ¹Ì º¸¾È Àü¹®°¡µé¿¡°Ô´Â Àß ¾Ë·ÁÁ® ÀÖ´Â °ÍÀ¸·Î, »õ·Î¿î ±â¼úÀº ¾Æ´Ï´Ù.
À¥¼¾½º ¸®¼Ä¡ ÆÀÀÌ À̹øÀÌ Å½ÁöÇÑ ÀÚ¹Ù ½ºÅ©¸³Æ®´Â nihao.com¿¡¼ ¿Ã·Á µÐ ¡®1.js¡¯°¡ 1.htm ÆÄÀÏÀ» ÀÐ¾î µéÀ̰í, ÀÌÈÄ 8°¡Áö ´Ù¸¥ °ø°ÝÀ» Ãß°¡ º´ÇàÇÏ´Â ±¸Á¶·Î µÇ¾î ÀÖ´Ù. 2117.net ³ª nmida.com µîµµ °°Àº ¹æ½ÄÀ¸·Î µ¿ÀÛÇϰí ÀÖ´Â °ÍÀ¸·Î º¼ ¶§ µ¿ÀÏÇÑ ÇØÄ¿°¡ Áß±¹ µµ¸ÞÀÎÀ» º¯°æÇϸç ÀÕ´Þ¾Æ °ø°ÝÀ» Çϰí ÀÖ´Â °ÍÀ¸·Î º¸ÀδÙ.
ÀÌ¿Í ¾Õ¼ À¥¼¾½º ÆÀÀº Áö³ 14ÀÏ¿¡µµ °ø½Ä ºí·Î±×¿¡¼ ¡°¾Ç¼º ÀÚ¹Ù½ºÅ©¸³Æ® ¾ÆÀÌÇÁ·¹ÀÓ(malicious JavaScript iframe)ÀÌ ÃÖ±Ù Àü ¼¼°è ¼ö¸¹Àº À¥»çÀÌÆ®¿¡ »ðÀԵƴ١±¸ç ¡°º¸¾È ¾÷°è¿¡¼´Â »õ·Î¿î °Ç ¾Æ´ÏÁö¸¸, ÀÌ·¯ÇÑ ¾Ç¼º Äڵ尡 Áö³ 2¿ùºÎÅÍ Áß±¹¿¡ ÀÖ´Â ÀϺΠ¾Ç¼ºÄÚµå È£½ºÆ®¿¡¼ È£ÃâµÇ°í ÀÖ´Ù¡±°í ¼³¸íÇß´Ù.
ºê¶óÀ̾ð Å©·¦½º(Brian Krebs) ¿ö½ÌÅÏÆ÷½ºÆ®(WP) ÃëÀç±âÀÚ ¿ª½Ã Áö³ 25ÀÏ ÀÚ½ÅÀÇ °ø½Ä ºí·Î±×¿¡¼ ¡®¼ö¸¹Àº MS À¥¼¹ö°¡ ÇØÅ· ´çÇß´Ù(Hundreds of Thousands of Microsoft Web Servers Hacked)¡¯´Â Á¦ÇÏÀÇ ±Û¿¡¼ ¡°UNÀ̳ª ¿µ±¹ Á¤ºÎ µî MS À¥¼¹ö¸¦ »ç¿ëÇÏ´Â ÁÖ¿ä À¥»çÀÌÆ®µéÀÌ ÃÖ±Ù À¥»çÀÌÆ® ¹æ¹®°´µéÀÇ PC¿¡ ¾Ç¼º Äڵ带 ¸ô·¡ ½É´Â ÇØÅ·À» ´çÇß´Ù¡±¸ç ¡°ÇØÄ¿µéÀº MS ÀÎÅÍ³Ý ÀÎÆ÷¸ÞÀÌ¼Ç ¼ºñ½º(IIS) À¥¼¹öÀÇ º¸¾È Ãë¾àÁ¡À» ÀÌ¿ëÇÑ °ÍÀ¸·Î º¸Àδ١±°í ÁÖÀåÇß´Ù.
±¹Á¦ ±â±¸ÀÎ SANS ÀÎÅͳݽºÅè¼¾ÅÍ(ISC) ¿ª½Ã ÃÖ±Ù ¡°Æ¯Á¤ µµ¸ÞÀο¡¼ ¾Ç¼º Äڵ带 ¹èÆ÷ÇÏ´Â ÀÚ¹Ù½ºÅ©¸³Æ®°¡ »ðÀԵǴ SQL ÀÎÁ§¼Ç °ø°ÝÀÌ °¨ÁöµÆ´Ù¡±¸ç °æ°íÇÑ ¹Ù ÀÖ´Ù. Áö³ 1¿ù¿¡ ¹ß»ýÇÑ À¥»çÀÌÆ® 1¸¸¿©°³ °¨¿°»ç°í ¿ª½Ã SQL ÀÎÁ§¼Ç °ø°ÝÀ¸·Î ¹àÇôÁö±âµµ Çß´Ù.
´ÜÃÊ ´Üüºê(Dancho Danchev) º¸¾È Àü¹®°¡´Â WP¿Í ÀÎÅͺ信¼ ¡°À¥»çÀÌÆ® ¿î¿µÀÚµéÀº ÃÖ±Ù ÀÌ·¯ÇÑ Á¾·ùÀÇ °ø°ÝÀ» ¹Þ¾Ò´ÂÁö ¹Ýµå½Ã »ìÆìºÁ¾ß ÇÑ´Ù¡±¸ç ¡°´ëºÎºÐ nihaorr1.com , haoliuliang.net , 2117.net , 2117966.net µîÀ¸·Î ºÒ¸®´Â ÀϺΠÁß±¹ µµ¸ÞÀÎÀ¸·ÎºÎÅÍ ¾Ç¼º Äڵ带 ½½±×¸Ó´Ï ³»·Á ¹ÞÀ» ¼ö ÀÖµµ·Ï ÀÚ¹Ù½ºÅ©¸³Æ® Äڵ带 Ãß°¡Çß´Ù¡±°í ¼³¸íÇß´Ù. ½ÇÁ¦·Î ´Ù¾çÇÑ Ä¿¹Â´ÏƼ¿¡¼ Á¤Ã¼ ºÒ¸íÀÇ ½ºÅ©¸³Æ®¿¡ ´ëÇØ ¹®ÀÇÇÏ´Â ÀÏÀÌ ÆøÁõÇß´Ù.
ÀÌ·¯ÇÑ Äڵ忡 °¨¿°µÈ À¥¼¹ö´Â ±¸±Û °Ë»öÀ» ÅëÇØ È®ÀÎÇÒ ¼ö ÀÖ´Â »óȲÀÌ´Ù. ½ÇÁ¦·Î ±¸±Û¿¡¼ ¾Ç¼º ÄÚµå ·çÆ¾À» °Ë»öÇØ º¸¸é UN À¥»çÀÌÆ®ÀÇ ÀϺδ ¿©ÀüÈ÷ ¾Ç¼º Äڵ忡 °¨¿°µÈ »óÅÂÀ̰í, ¿µ±¹ Á¤ºÎ´Â ÇöÀç ¹®Á¦Á¡ÀÌ ¿ÏÀüÈ÷ Á¦°ÅµÆ´Ù. ±¸±Û¿¡¼ ƯÁ¤ À¥»çÀÌÆ®ÀÇ °¨¿° ¿©ºÎ¸¦ È®ÀÎÇϱâ À§Çؼ´Â ¡®inurl: abcde.com(°Ë»ö ´ë»ó µµ¸ÞÀÎ) www.nihaorr1.com(¾Ç¼ºÄÚµå È£Ãâ È£½ºÆ®¸í)¡¯ À̶ó°í °Ë»öÇÏ¸é µÈ´Ù. ´Ù¸¥ ¾Ç¼º Äڵ带 È®ÀÎÇϱâ À§Çؼ´Â µµ¸ÞÀÎ ¸íΏ¸ ¹Ù²ã ÁÖ¸é µÈ´Ù.

¡ßMS Ãë¾àÁ¡Àº ¾Æ´Ñ µí¡¦SQL °ø°Ý¿¡ ¹«¹æºñ
ÀÌ¿Í °ü·Ã, Çɶõµå ¾ÈƼ ¹ÙÀÌ·¯½º F½ÃÅ¥¾î(F-Secure)´Â 24ÀÏ °ø½Ä ºí·Î±×¿¡¼ ¡°¼ö¸¹Àº À¥»çÀÌÆ®¿¡¼ ¡®´ë·® SQL ÀÎÁ§¼Ç¡¯ °ø°Ý¿¡ ³ëÃâµÇ¾î ÀÖ´Ù¡±¸ç ¡°±¸±Û¿¡¼ °Ë»öÇØ º» °á°ú ÀÌ¹Ì 51¸¸ ¿©°³ ÆäÀÌÁö°¡ ÀÌ¹Ì °³Á¶µÈ »óÅÂ(ÀáÀçÀûÀÎ À§Çè)¡±¶ó°í ÁöÀûÇß´Ù. ÀÌ Á¤µµ¶ó¸é ±¹³»¿¡¼µµ À¯»ç ÇÇÇØ°¡ ¿ì·ÁµÇ´Â »óȲÀÌ´Ù.
F½ÃÅ¥¾î´Â ¡°¿ì¼±, À¥»çÀÌÆ® ·Î±×¿¡ ¹®Á¦ÀÇ Æ¯Á¤ Äڵ尡 ÀÖ´ÂÁö ºÐ¼®ÇÑ µÚ, ¹æ¹®°´µéÀÌ ¾Ç¼ºÄڵ忡 °¨¿°µÇÁö ¾Êµµ·Ï ¸·¾Æ¾ß ÇÑ´Ù¡±¸ç ¡°¶ÇÇÑ ¸ðµç µ¥ÀÌÅÍ´Â ¹æ¿ª ó¸®Çϰí, ¹®Á¦ÀÇ »çÀÌÆ® Á¢¼ÓÀº Â÷´ÜÇØ¾ß ÇÑ´Ù¡±°í ¼³¸íÇß´Ù. ´Ù¸¸ °ü°èÀÚ´Â ¡°ÀÌ·¯ÇÑ Ãë¾àÁ¡Àº MS À¥¼¹ö³ª MS SQLÀÇ Ãë¾àÁ¡°ú´Â ÀüÇô °ü·ÃÀÌ ¾ø´Ù¡±°í µ¡ºÙ¿´´Ù.
MS Ãøµµ ¡°MS Á¦Ç°ÀÇ º¸¾È Ãë¾à°ú´Â °ü·ÃÀÌ ¾ø´Ù¡±´Â ÀÔÀåÀ» ¹àÇû´Ù. ºô ½Ã½ºÅ©(Bill Sisk) MS º¸¾È ÀÀ´ä ¼¾ÅÍ(Microsoft Security Response Center, MSRC) °ü°èÀÚ´Â °ø½Ä ºí·Î±×¿¡¼ ¡°ÃÖ±Ù À¥¼¹ö °ø°Ý »çÅÂ¿Í °ü·Ã È¥¶õ½º·¯¿î º¸¾È º¸°í¼°¡ »ó´ç¼ö ÀÖ´Ù¡±¸ç ¡°ÀÚü Á¶»ç °á°ú ¾Ë·ÁÁöÁö ¾Ê´Â IIS º¸¾È À§ÇùÀº ¾Æ´Ï´Ù¡±°í °Á¶Çß´Ù. ±×´Â ¡°À̹ø SQL ÀÎÁ§¼Ç °ø°ÝÀº IIS 6.0, ASP, ASP.Net À̳ª MS SQL ÇÙ½É ±â¼ú°ú ¹«°üÇÏ´Ù¡±¸ç ¡°SQL °ø°ÝÀ» ¸·±â À§ÇØ À¥»çÀÌÆ® °³¹ßÀÚµéÀº °ø½Ä À¥»çÀÌÆ®¿¡ ÀÖ´Â º¸¾È °³¹ß ¹æ½ÄÀ» ÁؼöÇØ¾ß ÇÑ´Ù¡±°í ÁöÀûÇß´Ù. °³¹ßÀÚµéÀÌ SQL °³¹ß ¿øÄ¢À» ÁöŰÁö ¾ÊÀº °ÍÀÌ ¹®Á¦¶ó´Â ¼³¸íÀÌ´Ù.
±×´Â °ø½Ä ºí·Î±× »Ó¸¸ ¾Æ´Ï¶ó ÀÚ½ÅÀÇ ºí·Î±×¿¡¼µµ SQL ÀÎÁ§¼Ç °ø°ÝÀ» ¸·±â À§ÇÑ °³¹ß ¹æ¹ý¿¡ ´ëÇØ ¾È³»ÇÏ´Â µî »çÅ Ȯ»êÀ» ¸·±â À§ÇØ ÀÚ¼¼È÷ ¾È³»Çß´Ù.
Àü¹®°¡µéÀº ¡°ºó¾àÇÑ SQL ÄÚµù ±â¼úÀÌ ÃÖ±Ù ÀÕ´Þ¾Æ ºÒ°ÅÁø SQL ÀÎÁ§¼Ç °ø°ÝÀ» ¾ß±âÇß´Ù¡±¸ç ¡°°³¹ßÀÚµéÀº ¾÷°è Ç¥ÁØ °³¹ß ¹æ½ÄÀ» ÁؼöÇØ¾ß ÇÑ´Ù¡±°í ÁöÀûÇϰí ÀÖ´Ù.

¡ß³×ƼÁðµé, ÀÚ¹Ù½ºÅ©¸³Æ® ¼±º° Çã¿ë ±â´É Ȱ¿ëÇØ¾ß
ÀÏ¹Ý »ç¿ëÀÚµéÀº ÀÌ·¯ÇÑ ¾Ç¼º Äڵ忡¼ ¹þ¾î³ª±â À§Çؼ´Â ÆÄÀÌ¾îÆø½ºÀÇ ¾Öµå¿ÂÀÎ ¡®ÀÚ¹Ù ½ºÅ©¸³Æ® ¹æÁö¡¯(noscript, http://noscript.net) ±â´É µîÀ» »ç¿ëÇØ¾ß ÇÑ´Ù. ÀÌ´Â ÇØÅ·°ú °ü·ÃµÈ »çÀÌÆ®ÀÇ ÀÚ¹Ù½ºÅ©¸³Æ®´Â ¼±º°ÀûÀ¸·Î »ç¿ëÇÏÁö ¸øÇϵµ·Ï ÇÏ´Â ¼ÒÇÁÆ®¿þ¾î´Ù. ÀÎÅÍ³Ý ÀͽºÇ÷η¯(IE) »ç¿ëÀÚµéÀº ÀÚ¹Ù½ºÅ©¸³Æ® ±â´É Àüü¸¦ ÇѲ¨¹ø¿¡ ¸·À» ¼ö´Â ÀÖÁö¸¸, ¼±º°ÇÏ´Â ±â´ÉÀº ¾ø´Ù.
±¹³» º¸¾È¾÷°è °ü°èÀÚ´Â "SQL ÀÎÁ§¼Ç °ø°ÝÀº ³ª¿ÂÁö ²Ï ¿À·¡ µÆÀ½¿¡µµ ºÒ±¸ÇÏ°í ¾ÆÁ÷µµ ¸¹Àº ¼öÀÇ °ø°ÝÀÌ ÀÌ·ç¾îÁö°í ÀÖ´Ù"¸ç "°³¹ß°ú ÇÔ²² º¸¾È¿¡ ´ëÇÑ ÀνÄÀÌ ¸Å¿ì Çâ»óµÅ¾ß ÇÑ´Ù´Â ¹ÝÁõ"À̶ó°í ¼³¸íÇß´Ù.
¡ßSQL ÀÎÁ§¼Ç(Injection) °ø°Ý = µ¥ÀÌÅͺ£À̽º(DB) ¼ºñ½ºÀÎ ¡®SQL¡¯ÀÇ Äõ¸® ¹®ÀÚ¿ »çÀÌ¿¡ ƯÁ¤ ¾Ç¼º Äڵ带 ¸ô·¡ »ðÀÔÇØ ³ÖÀº µÚ ½ÇÇà½ÃŰ´Â ÇØÅ· °ø°Ý ¹æ¹ýÀÌ´Ù. XSS(Å©·Î½º »çÀÌÆ® ½ºÅ©¸³ÆÃ)°ú ÇÔ²² ÇØÄ¿µéÀÌ °¡Àå Áñ°Ü »ç¿ëÇÑ´Ù.
![]() |
![]() |
|
|
|
||
![]() |
![]() |