자유게시판


Scriptless Attacks

2013.01.10 10:38

에스비 조회:853

웹 보안에서 가장 문제가 되었던게 XSS 공격이라는 것인데요, 스크립트(자바 스크립트 등)를 이용해서 다른 사이트로 정보를 유출시키는 공격기법을 이야기합니다. 케이퍽이 기반으로 하는 XE도 XSS 취약점을 막기 위해 많은 보안패치를 제공하고 있고, 때에 따라서는 보안상의 이유로 매이저 업그레이드를 하기도 했습니다.


XSS는 No Script 등의 기법을 통해 상당부분 막히는 추세인데..

Scriptless Attacks가 등장했네요.


XSS 공격이 가능한 세 가지의 조건은

1. 스크립트 인젝션 가능

2. 인젝션된 스크립트가 실행 가능

3. 타 사이트로 정보 전송이 가능

인데요,


Scriptless Attacks는 CSS를 기반으로 하는 공격인데,

1. CSS 인젝션 가능

2. 타 사이트로 정보 전송이 가능

이 두 조건만으로 정보를 털 수 있습니다.


CSS는 무조건 실행이 되니, No Script 등의 기법이 먹히지 않습니다.

애초에 CSS 인젝션을 막아야 하는데.. 쉽지 않은 일입니다.

지금 XSS를 막는 기법이 javascript의 인젝션을 막는다기 보다는, 인젝션 되더라도 실행이 안되도록 막는 방법이라서요.

인젝션은 비교적 쉽게 가능합니다.




사실 CSS가 단순히 HTML을 도와주는 수준을 넘어서 거의 미리 정의된 스크립트(Predefined Script)가 되어버렸죠;;


CSS와 웹폰트를 이용해서 HTML5의 샌드박스까지 뚫려버리는군요.

WebKit 엔진은 이 문제에 더 취약하고요. (Safari, Chrome, Android Browser 등)




CSS가 너무 강력해지면서 보안 문제가 슬슬 생기는군요.

역시 편의성과 보안은 반비례한다는게 정답인듯 싶습니다.




자세한 내용이 궁금하신 분은 첨부파일을 보세요. ACM CCS에 출판된 논문입니다.

번호 제목 작성자 작성일 조회
공지 [공지] KPUG 운영비 모금. 안내 드립니다. - updated 250601Su [27] KPUG 2025.06.01 428
공지 [안내의 글] 새로운 운영진 출범 안내드립니다. [15] 맑은하늘 2018.03.30 31258
공지 KPUG에 처음 오신 분들께 고(告)합니다 [100] iris 2011.12.14 441483
19556 지가유 지금유 대전에 내려가는디유 [4] 나는야용사 01.10 843
» Scriptless Attacks [1] file 에스비 01.10 853
19554 직불카드의 좋은점(?) [14] 敎主 01.10 1113
19553 윤발이님 자갈시계님 Azraile님 필독..................... [3] 星夜舞人 01.10 851
19552 담배가 안좋은건 알지만... [6] MyStyle폐인... 01.10 1300
19551 새해 들어 정신이 없네요. [12] 노랑잠수함 01.10 823
19550 작년에 P85구매 했었습니다 [6] 태블릿초짜 01.09 1129
19549 이젠 중국폰으로 눈돌릴때 인가요 [12] 섬나라 01.09 1118
19548 스마트폰 완전 빙하기네요. [8] Freedom^^ 01.09 1529
19547 인력 채용하는 일이 정말 고되군요. [16] 집념 01.09 1048
19546 Insane = 제정신이 아닌 [5] yohan666 01.09 1014
19545 한국 국격의 앞날이 어둡네요.... [15] 윤발이 01.09 1213
19544 옵티머스 lte2를 보면서 느끼눈 생각 [19] 나는야용사 01.09 1450
19543 중국 저가 스마트폰 ChangHong H5018중간평가 (300위안짜리) [8] file 星夜舞人 01.09 1640
19542 옵티머스G 음질은 좋네요. : ) [3] file 에스비 01.09 5517
19541 좋아하는 스타일... 으으으... [4] file yohan666 01.08 960
19540 [만문성] 최근 1-1.5년 내 재미있는 한국 영화 뭐가 있나요? [10] 엘레벨 01.08 1490
19539 -_-^ 50일 프로젝트 다이어트 중입니다! [11] 쿠군 01.08 1082
19538 NAS 볼륨 creating 중입니다 [5] file 건설노무자 01.08 1410
19537 여러분 사랑해요~~ㅎ [4] file 몽배 01.08 773

오늘:
2,010
어제:
2,326
전체:
16,331,190