A Study of Development of Diagnostic System for Web Application Vulnerabilities focused on Injection Flaws

Injection Flaws를 중심으로 한 웹 애플리케이션 취약점 진단시스템 개발

  • 김점구 (남서울대학교 컴퓨터학과) ;
  • 노시춘 (남서울대학교 컴퓨터학과) ;
  • 이도현 (남서울대학교 IT융합기술사업단)
  • Received : 2012.05.28
  • Accepted : 2012.06.15
  • Published : 2012.06.30

Abstract

Today, the typical web hacking attacks are cross-site scripting(XSS) attacks, injection vulnerabilities, malicious file execution and insecure direct object reference included. Web hacking security systems, access control solutions, access only to the web service and flow inside but do not control the packet. So you have been illegally modified to pass the packet even if the packet is considered as a unnormal packet. The defense system is to fail to appropriate controls. Therefore, in order to ensure a successful web services diagnostic system development is necessary. Web application diagnostic system is real and urgent need and alternative. The diagnostic system development process mu st be carried out step of established diagnostic systems, diagnostic scoping web system vulnerabilities, web application, analysis, security vulnerability assessment and selecting items. And diagnostic system as required by the web system environment using tools, programming languages, interfaces, parameters must be set.

오늘날 대표적 웹 해킹 공격기법은 크로스사이트스크립팅(XSS)과 인젝션 취약점 공격, 악성 파일 실행, 불안전한 직접 객체 참조 등 이다. 웹해킹 보안시스템인 접근통제 솔루션은 웹 서비스로 접근하는 패킷을 통제하지 않고 내부로 유입시킨다. 때문에 만약 통과하는 패킷이 악의적으로 조작 되었을 경우에도 이 패킷이 정상 패킷으로 간주된다. 이때 방어시스템은 적절한 통제를 하지 못하게 된다. 따라서 성공적인 웹 서비스를 보증하기 위하여 웹 애플리케이션 취약점 진단시스템 개발이 실질적이며 절실히 요구되는 대안이다. 웹 애플리케이션 취약점 진단시스템 개발은 개발절차 정립, 웹 시스템 취약점 진단범위 설정, 웹 어플리케이션 분석, 보안 취약점 점검항목 선정의 단계가 진행 되어야 한다. 그리고 진단시스템에서 필요한 환경으로서 웹 시스템 사용도구, 프로그램언어, 인터페이스, 변수가 설정되어야 한다.

Keywords

References

  1. OWASP, http://www.owasp.org
  2. http://www.owasp.org/index.php/ Cross-Site_Request_Forgery
  3. http://www.owasp.org/index.php/CSRF_Guard OWASP,CSRFGuard,
  4. David Gourley and Brian Totty, "HTTP: The Definitive Guide", O'Reilly Media, 2002.
  5. http://www.phpschool.com/ PHP School
  6. http://www.krcert.or.kr/index.jsp
  7. 김점구,노시춘, Injection Flaws를 중심으로 한 웹 애플리케이션 취약점 진단시스템 개발 모델,2012.3
  8. 진영승, "인터넷에서의 해킹기법과 보안방법에 관한 조사 분석", 연세대 관리과학대학원 석사논문,2010
  9. 이미정,노시춘, SQ LInjection취약점 진단 프로그램, 2005.6
  10. 윤준, "최신 웹 해킹기법에 대한 분석과 대응방법", 한국정보보호진흥원 기반보호기획팀.2010