======================================================================================= Title: GET, POST method iframe exploit Author : À¯µ¿ÈÆ (Xpl017Elz) in INetCop E-mail : szoahc@hotmail.com Home: http://x82.inetcop.org ======================================================================================= 0x00. ¹è°æ ¼³¸í 0x01. GET, POST method request¿Í iframe tag 0x02. ½ÇÁ¦ Àû¿ëµÇ´Â °ø°Ý 0x03. End ======================================================================================= -- ÃÖ±Ù¿¡ Ãß°¡ÇÑ ³»¿ë: ---------------------------------------------------------------- ¿ì¼±, ±â¼úÀÇ Ãâó¿¡ ´ëÇØ ¹®ÀÇÇϽô ºÐµéÀÌ °è¼Å¼­ È®½ÇÇÏ°Ô ¸»¾¸µå¸®°íÀÚ ÇÕ´Ï´Ù. ÇØ´ç ±â¼úÀº 2002³âµµ °æºÎÅÍ Á¦°¡ °³ÀÎÀûÀ¸·Î °³¹ßÇÏ¿© »ç¿ëÇÑ ±â¼úÀ̱¸¿ä. 2004³âµµ¿¡ ¹®¼­È­ ÇÏ¿´½À´Ï´Ù. ´ç½Ã ÁÖÀ§ ÁöÀε鿡°Ô¸¸ ¹®¼­¸¦ °ø°³Çß°í ºñ°ø°³ ±â¼ú·Î ´Ù·ç°í ÀÖ¾ú½À´Ï´Ù. º»°ÝÀûÀ¸·Î ±â¼úÀÌ °ø°³°¡ µÈ °ÍÀº 2006³âµµ 2¿ù °æ Security Proof 2ȸ ¼¼¹Ì³ª¿¡¼­ ½Ã¿¬ÇÑ °ÍÀ̾ú±¸¿ä. ±× ÀÏÀ» °è±â·Î ÇÑ ´ÞÀÌ Áö³­ 2006³â 3¿ù °æ¿¡ ÇØ¿Ü Securityfocus¸¦ ÅëÇØ Á¦·Îº¸µå Ãë¾àÁ¡°ú ÇÔ²² Á¤½ÄÀ¸·Î ¹ßÇ¥ÇÏ°Ô µÇ¾ú½À´Ï´Ù. (Âü°í·Î http://www.securityfocus.com/bid/17075/references ÆäÀÌÁö¸¦ º¸¸é, ȨÆäÀÌÁöÀÇ ±â¼ú¹®¼­¸¦ ·¹ÆÛ·±½ºÇϰí ÀÖ½À´Ï´Ù.) ¿©´ãÀÔ´Ï´Ù¸¸, Á¦·Îº¸µå Ãë¾àÁ¡¸¦ »ç·Ê·Î ÇØ¼­ ÀÌ·¸°Ô ¹®¼­È­ÇÑ °ÍÀ» ±²ÀåÈ÷ ¾î¸®¼®¾ú°í, À߸øµÈ ÇൿÀ̶ó°í ÆÇ´ÜÇϰí ÀÖ½À´Ï´Ù. ÀϺΠ¸ôÁö°¢ÇÑ »ç¶÷µéÀÇ ±â¼ú ¾Ç¿ëÀ¸·Î ÀÎÇØ ȨÆäÀÌÁö°¡ Å©·¡Å·´çÇϰųª °ü¸® ±ÇÇÑÀ» ºÎ´ç ÀÌ¿ë´çÇÏ´Â µî ¸î¸î »ç·Ê¸¦ Á÷Á¢ Á¢ÇÏ°Ô µÇ¾ú°í, ¹®¼­ÀÇ ÀϺΠ°ø°ÝÀûÀÎ ³»¿ëÀ» Ãâó¾øÀÌ ¹«´ÜÀ¸·Î À¯Æ÷Çϰųª ½Ã¿¬Çϰí ÀÖ´Â °ÍÀ» º¸°í À¯°¨½º·¯¿òÀ» ±ÝÇÏÁö ¸øÇÏ¿´½À´Ï´Ù. ¾ÕÀ¸·Î ´Ù½Ã´Â ´©±¸³ª ¾Ç¿ë °¡´ÉÇÏ°í ½¬¿î ÇØÅ· ±â¼úÀ» °ø°³ÇÏ´Â ¾î¸®¼®Àº ÀÏÀ» ÇÏÁö ¾Êµµ·Ï ³ë·ÂÇÒ °ÍÀÔ´Ï´Ù. Áö±Ý±îÁö ÀúÀÇ ±â¼ú °ø°³·Î ÀÎÇØ ÇÇÇØ¸¦ ¹ÞÀ¸½Å ¸ðµç ºÐµé²² »çÁËÀÇ ¸»¾¸À» ¿Ã¸³´Ï´Ù. 2006³â 5¿ù 10ÀÏ (ÁÖ) ¾ÆÀ̳Ýİ ±â¼úÀÌ»ç À¯µ¿ÈÆ --------------------------------------------------------------------------------------- 0x00. ¹è°æ ¼³¸í µû·Î 'GET, POST method iframe exploit' À̶ó´Â À̸§À» ºÙÀÎ ÀÌÀ¯´Â ±âÁ¸ °ø°Ýµé°ú ±¸ºÐÀ» ÇÒ Çʿ伺À» ´À²¼±â ¶§¹®ÀÌ´Ù. ÇöÀç±îÁö À¥ÄÁÅÙÃ÷ ÇØÅ·±â¹ýÀº ¸¹Àº ¹ßÀüÀ» ÇØ¿Ô´Ù. ´Ü¼øÇÑ Cookie spoofing¿¡¼­ Cookie sniffing, ±Ù·¡ À¯¸í¼¼¸¦ Ÿ°í ÀÖ´Â XSS(Cross site script)±îÁö ¸Å¿ì ´Ù¾çÇÑ ¹æ¹ýÀ¸·Î °³ÀÎ »ç¿ëÀÚÀÇ Á¤º¸¸¦ À§ÇùÇØ¿Ô´Ù. ÀÌ·¯ÇÑ °ø°Ý ±â¹ýÀº ¼­¹ö°¡ Ŭ¶óÀÌ¾ðÆ® ÃøÀÇ Á¤º¸¸¦ ¹«Á¶°ÇÀûÀ¸·Î ½Å·ÚÇϰųª Á¢¼Ó ÁßÀΠŬ¶óÀ̾ðÆ®ÀÇ »óŸ¦ Á¡°ËÇÏÁö ¾Ê±â ¶§¹®¿¡ ÃæºÐÈ÷ ¹ß»ýÇÒ ¼ö ÀÖ¾ú´Ù. ±×·¯³ª ¼­¹ö¿¡¼­ Ŭ¶óÀÌ¾ðÆ® ÃøÀÇ Á¤º¸¿Í ÇÔ²² Ŭ¶óÀÌ¾ðÆ® »óŸ¦ Á¡°ËÇÑ´Ù¸é ÀÌ·¯ÇÑ °ø°Ý ±â¹ýµéÀº ÃæºÐÈ÷ º¸¾ÈÀÌ °¡´ÉÇÏ´Ù. °£´ÜÈ÷ ¿¹¸¦ µç´Ù¸é, ÄíŰ Á¤º¸¸¦ ¿äûÇϴ Ŭ¶óÀÌ¾ðÆ®°¡ ÇöÀç Á¤»óÀûÀ¸·Î Á¢¼Ó ÁßÀÎÁö ¶Ç´Â, Á¢¼ÓµÇ¾î ÀÖ´Â IP¸¦ ±â·ÏÇÏ¿© ºñ±³ÇÏ´Â ¹æ¹ýµîÀÌ Á¸ÀçÇÑ´Ù. ÀÌ·¯ÇÑ ¹æ¹ýÀ» ÅëÇØ °ø°ÝÀÚ°¡ Ŭ¶óÀ̾ðÆ®ÀÇ Äí۸¦ ÀÌ¿ëÇÏ¿© ¼­¹ö¸¦ Á¢¼ÓÇÒ ¼ö ÀÖ´Â ¸ðµç °ø°ÝÀ» Â÷´ÜÇÒ ¼ö ÀÖ´Ù. ±×·¡¼­ °í¾ÈµÈ °ø°Ý ±â¹ýÀÌ ¹Ù·Î 'GET, POST method iframe exploit'ÀÌ´Ù. ÀÌ ¹æ¹ýÀ» XSS³ª Cookie session sniffing ±â¹ýµéó·³ ÇϳªÀÇ ÇØÅ· ±â¹ýÀ¸·Î Á¤ÀÇÇϰíÀÚ ÇÏ´Â ÀÌÀ¯´Â °ø°ÝÀÇ ´Ù¾çÇÑ ÀÀ¿ëÀÌ °¡´ÉÇϱ⠶§¹®ÀÌ´Ù. ÀÌ ¹æ¹ýÀ» ±â¹ýÈ­ Çϱâ±îÁö ¿©·¯ ´Ù¸¥ À¥ ¾îÇø®ÄÉÀ̼ǵéÀ» Á¶»çÇØº» °á°ú ºñ½ÁÇÑ ¾Ë°í¸®ÁòÀ» Áö´Ñ Ãë¾àÁ¡µéÀÌ Á¸ÀçÇÏ´Â °ÍÀ» È®ÀÎÇÒ ¼ö ÀÖ¾ú´Ù. ¶ÇÇÑ ÀÌ ±â¹ýÀ» ÀÌ¿ëÇϸé À¥ »ç¿ëÀÚÀÇ ÆÐ½º¿öµå¸¦ º¯°æÇϰųª, °ü¸®ÀÚ ±ÇÇÑÀ» ȹµæÇÏ¿© °£Á¢ÀûÀ¸·Î ƯÁ¤ ÀÛ¾÷À» ¼öÇàÇÒ ¼ö Àֱ⠶§¹®¿¡, Cookie session sniffing ¸¸Å­ À¥º¸¾È¿¡ À§ÇùÀ» ÁÙ ¼ö ÀÖ´Ù. 0x01. GET, POST method request¿Í iframe tag ±âÁ¸ÀÇ XSS ±â¹ýÀ» ÀÌ¿ëÇÏ¿© script tag¿Í Àß ¿¬µ¿ÇÏ¸é ¸Å¿ì ÈǸ¢ÇÑ ±â¼úµéÀ» »ç¿ëÇÒ ¼ö ÀÖ´Ù. 'GET, POST method iframe exploit'Àº ÀÌ·± ±â¹ýµéº¸´Ù ÈξÀ ´õ ´Ü¼øÇÑ exploit methodÀÌ´Ù. ¸¶Áö¸·À¸·Î ·Î±×ÀÎÇÑ ÇØ´ç Ŭ¶óÀÌ¾ðÆ® »ç¿ëÀÚÀÇ IP¸¦ ÀúÀåÇÏ¿© ºñ±³ÇÏ´Â ¼ö´ÜÀ» ¿ìȸÇÏ´Â ¹æ¹ý¿¡ ´ëÇØ »ý°¢Çغ¸µµ·Ï ÇÏÀÚ. ±×·¡¼­ ÀÛ¼ºµÈ °ø°ÝÀÇ °£´ÜÇÑ ½Ã³ª¸®¿À´Â ´ÙÀ½°ú °°´Ù. 1. ÇØ´ç »ç¿ëÀÚÀÇ ±ÇÇÑÀ» °£Á¢ÀûÀ¸·Î »ç¿ëÇϱâ À§ÇØ °¡Â¥ ¿äû¹®À» ¸¸µç´Ù. 2. ÀÌ ¿äû¹®À»