자유게시판


Scriptless Attacks

2013.01.10 10:38

에스비 조회:1166

웹 보안에서 가장 문제가 되었던게 XSS 공격이라는 것인데요, 스크립트(자바 스크립트 등)를 이용해서 다른 사이트로 정보를 유출시키는 공격기법을 이야기합니다. 케이퍽이 기반으로 하는 XE도 XSS 취약점을 막기 위해 많은 보안패치를 제공하고 있고, 때에 따라서는 보안상의 이유로 매이저 업그레이드를 하기도 했습니다.


XSS는 No Script 등의 기법을 통해 상당부분 막히는 추세인데..

Scriptless Attacks가 등장했네요.


XSS 공격이 가능한 세 가지의 조건은

1. 스크립트 인젝션 가능

2. 인젝션된 스크립트가 실행 가능

3. 타 사이트로 정보 전송이 가능

인데요,


Scriptless Attacks는 CSS를 기반으로 하는 공격인데,

1. CSS 인젝션 가능

2. 타 사이트로 정보 전송이 가능

이 두 조건만으로 정보를 털 수 있습니다.


CSS는 무조건 실행이 되니, No Script 등의 기법이 먹히지 않습니다.

애초에 CSS 인젝션을 막아야 하는데.. 쉽지 않은 일입니다.

지금 XSS를 막는 기법이 javascript의 인젝션을 막는다기 보다는, 인젝션 되더라도 실행이 안되도록 막는 방법이라서요.

인젝션은 비교적 쉽게 가능합니다.




사실 CSS가 단순히 HTML을 도와주는 수준을 넘어서 거의 미리 정의된 스크립트(Predefined Script)가 되어버렸죠;;


CSS와 웹폰트를 이용해서 HTML5의 샌드박스까지 뚫려버리는군요.

WebKit 엔진은 이 문제에 더 취약하고요. (Safari, Chrome, Android Browser 등)




CSS가 너무 강력해지면서 보안 문제가 슬슬 생기는군요.

역시 편의성과 보안은 반비례한다는게 정답인듯 싶습니다.




자세한 내용이 궁금하신 분은 첨부파일을 보세요. ACM CCS에 출판된 논문입니다.

번호 제목 작성자 작성일 조회
공지 [공지] 2025년 KPUG 호스팅 연장 완료 [9] KPUG 2025.08.06 25668
공지 [공지] 중간 업데이트/ 다시한번 참여에 감사 드립니다 [10] KPUG 2025.06.19 51509
공지 [안내의 글] 새로운 운영진 출범 안내드립니다. [15] 맑은하늘 2018.03.30 65457
공지 KPUG에 처음 오신 분들께 고(告)합니다 [100] iris 2011.12.14 487389
29844 사진올리기 [14] updatefile 하뷔1 03.11 83
29843 마트 원두도 괜찮네요. [6] update 아람이아빠 03.06 109
29842 저도 개자랑 [9] file 바보준용군 03.03 135
29841 어제 (2월26일 목요일) 산호세 공항 근방 GPS교란 하네요 [7] 왕초보 02.28 135
29840 샌프란시스코 출장을 다녀왔습니다 [14] 왕초보 02.20 252
29839 개떡같이 말해도 찰떡같이 알아 듣는 구글.. [10] 아람이아빠 02.19 233
29838 태어나서.처음으로... [12] file 인간 02.16 253
29837 자동차 가격이 사악하군요. [6] 해색주 02.15 239
29836 자격증에 도전해 보려고 합니다. [7] 해색주 02.08 303
29835 강아지 사진 [6] file 인간 01.27 346
29834 세계대전 전야일지도 모릅니다 [14] 왕초보 01.27 387
29833 눈이 많이 오네요. [6] 해색주 01.23 333
29832 고향 친구들 만났습니다. [6] 해색주 01.13 415
29831 아람이아빠님이 화사노래에 빠져계시다고 해서 [2] 왕초보 01.13 326
29830 26년엔 다이어트를 [5] 쩡아 01.09 295
29829 화양연화 특별판 보고 왔습니다. [2] 아람이아빠 01.06 296
29828 간만에 생존 신고 입니다... [14] koo 01.04 321
29827 새해 복 많이 받으세요. [8] file 아람이아빠 01.03 269
29826 이걸 어떻게 한꺼번에 먹으라는 건지 [4] 엘레벨 01.01 293
29825 견생 3개월차 [2] file 인간 12.29 279

오늘:
4,234
어제:
19,530
전체:
19,941,141