XSS (Cross-Site Scripting)
·
Computer Science
XSS (Cross-Site Scripting)란?XSS는 공격자가 웹 사이트에 악성 스크립트를 삽입해, 페이지를 보는 다른 사용자의 브라우저에서 해당 스크립트를 시행시키는 공격을 의미합니다. 사용자가 브라우저에서 Javascript 코드가 실행되도록 유도하여 쿠키 탈취, 세션 하이재킹, 피싱 페이지 유도 등 여러 방법으로 악용될 수 있습니다. XSS의 원리 사용자 입력을 서버가 검증 없이 출력 사용자가 웹 사이트에 검색어나 댓글, 게시물 제목 등 어떠한 값을 입력 입력 값에 악성 스크립트가 포함되어 있을 수 있음 ex. 서버는 이 값을 검증하거나 인코딩하지 않고 그대로 HTML로 렌더링할 수 있음 악성 스크립트가 HTML 구조에 포함됨 ..
CSRF (Cross-Site Request Forgery)
·
Computer Science
CSRF (Cross-Site Request Forgery, 사이트 간 요청 위조)CSRF는 사용자의 인증된 상태를 이용해, 사용자의 의지와 무관하게 요청을 서버로 보내는 공격을 의미합니다.로그인 상태인 사용자가 악성 웹 사이트에 방문했을 때 발생하며, 서버 입장에서는 사용자가 의도한 요청인지 알 수 없습니다. CSRF 공격 시나리오사용자가 로그인 상태이며, 서버가 세션 기반 로그인을 한 상황 사용자는 https://bank.com에 로그인 (session 쿠키 생성) 사용자가 악성 사이트 https://evil.com에 방문 evil.com에서 자동으로 요청을 전송 evil.com은 img나 script, iframe을 포함할 수 있고, 브라우저는 쿠키를 포함하여 자동으로 GE..