4월 29일 (월) 오전 3:39
랩터 인터내셔널에 오신걸 환영 합니다
>

logo

  • head
  • news
  • product
  • mobile
  • benchmark
  • analysis
  • computing
  • multimedia

"SAN"은 "Storage Area Network"...
웹 애플리케이션에서의 버퍼 오버...
XSS(크로스 사이트 스크립팅) 취...



미국 Microsoft는 9월 17일, 자사의 Web 어플리케이션 ASP.NET의 중대한 취약성에 대하여 유저들에게 경고했다. 이 취약성이 공격자에게 악용 되면 암호화된 Web 세션이 유출되거나 Web 사이트로부터 유저명이나 패스워드가 유출될 우려가 있다고 밝혔다.

이 취약성의 존재가 밝혀진 것은 아르헨티나의 부에노스아이레스에서 개최된 보안 컨퍼런스 "ekoparty Security Conference"로, 2명의 전문가가 이 취약성과 공격 수법에 대해 설명한 것으로 밝혀졌다.

Microsoft에 의하면 이 취약성은 ASP.NET의 모든 버젼에 존재한다고 한다. ASP.NET은 방대한 Web 사이트나 어플리케이션의 구축에 사용되고 있는 것으로, Windows XP Service Pack(SP)이나 Windows Server 2003, Windows 7, Windows Server 2008 R2까지, 마이크로소프트가 현재 서포트하고 있는 Windows의 모든 버전 외, IIS(인터넷 인포메이션 서비스)나 SharePoint Server등의 서버 소프트웨어도 이 취약성의 영향을 받는다.

ekoparty에서 Juliano Rizzo씨와 Thai Duong씨는 ASP.NET의 암호화 기능의 취약성을 악용 하는 것으로, 리모트 서버의 세션 쿠키나, 다른 암호화 데이터를 복호하여 ASP.NET에 의존하는 사이트에서 Web 어플리케이션에 액세스 하고 파일을 빼내는 데모를 시연했다.

Rizzo씨와 Duong씨에 의하면, 두사람이 발견한 공격 수법에서는 Web 어플리케이션에“완전한 관리자 권한”으로 액세스 하기 때문에 정보의 유출부터 시스템의 완전한 탈취까지 모든 것이 가능하다고 했다.

두 사람은 인터넷상의 Web 사이트의 25%가 ASP.NET를 사용하고 있다고 추측하고 있다.

이 취약성을 악용 하는 공격 수법에서는 ASP.NET 어플리케이션에 암호문을 억지로 보내고 돌아오는 에러코드를 감시한다. 이 프로세스를 반복하여 에러를 분석하는 것으로, 해커가 암호의 열쇠를 찾아내고 암호문 전체를 복호 하는데 충분한 정보를 얻을 우려가 있다고 했다.

Microsoft는 이 취약성의 수정 패치를 "개발중"이라고 하고 있지만, 패치의 공개 시기는 분명히 밝히지 않았다. 동사는 잠정적으로 Web 사이트나 어플리케이션의 개발자에게 코드를 수정하는 것을 권하고 있다.

"이 취약성을 회피하려면 ASP.NET의 customErrors 기능을 유효하게해서 서버로 발생하는 에러의 내용에 관계없이 항상 같은 에러 메세지를 돌려주도록 어플리케이션을 명시적으로 구성하면 좋다"라고, Microsoft의 Scott Guthrie씨는 말하고 있다. Scott Guthrie씨는 ASP.NET에 책임을 맡고 있고, 팀을 포함한 몇개의 개발 팀을 총괄하고 있다. "모든 에러 페이지를 1개의 에러 페이지에 매핑 하는 것으로, 서버에서 발생하는 각종의 에러를 해커가 식별하는 것을 막을 수 있다"

유저는 이 회피책에 의해 공격을 막을 수 있지만 이 회피책은 취약성을 해결하는 것은 아니다. Scott Guthrie씨는 9월 18일 자신의 블로그 기사에 코멘트로 다음과 같이 말했다. "우리가 패치를 릴리즈할 것이다. 그때까지는 상기의 회피책으로 공격의 싹을 막는 것이 중요하다"

Rizzo씨와 Duong씨는 이 취약성을 악용 하는 공격을 "패딩 오라클(Padding Oracle) 공격" 이라고 명명했다. 이 이름은 문의에 대해서 힌트를 제공하는 시스템을 나타내는 암호 용어에 연관된 것.

두사람은 3개월전 보안 전문가가 공격에 취약한 체제를 발견하는데 사용할 수 있는 툴 "POET(Padding Oracle Exploit Tool)" 를 공개했다. 또, 1개월전에는 보안 컨퍼런스 "Black Hat Europe"에서 두 사람의 조사 결과의 프레젠테이션을 실시하고 논문을 공개했다.

또한 Microsoft는 취약한 ASP.NET 어플리케이션을 검출하는 Visual Basic 스크립트를 공개하고, Web 사이트나 어플리케이션 개발자로부터의 질문에 대응하는 전용 서포트 포럼도 개설했다.






  1. 안드로이드의 세분화가 안드로이드의 성장을 방해?

    Android 모바일 OS의 미래는 밝다고 일반적으로 알려있지만, 확실히 성공할것인가는 미국 Google과 디바이스 제조 메이커가 "세분화"의 문제에 어떻게 대처할까에 달려 있다. Google의 에릭 슈미트(Eric Schmidt) 최고 경영 책임자(CEO)에 의하면, 현재 하...
    Date2011.02.18 Reply0 Views3363
    Read More
  2. 오라클, 5TB의 테이프 드라이브 발표

    1월 31일, 미국 Oracle의 StorageTek은 테이프 드라이브 시장에서 최대 용량과 최고 속도를 실현한 테이프 드라이브 "StorageTek T10000C"을 발표했다. 용량은 비압축으로 최대 5TB, 유사 제품보다 최대 70% 고속의 throughput를 제공한다고 밝히고 ...
    Date2011.02.09 Reply0 Views3013
    Read More
  3. 구글, 태블릿 타겟의 안드로이드 3.0에 관한 자세한 정보를 공개

    미국 Google은 자사의 Android OS를 태블릿 전용으로 최적화한 Android 3.0 (개발 코드명:Honeycomb)의 상세한 정보를 발표했다. 세련된 인터페이스나 게임 전용 그래픽 기능 강화, 어플리케이션내 과금/구입의 지원에 중점이 놓여져 있다. Google은...
    Date2011.02.07 Reply0 Views4016
    Read More
  4. 히타치GST, 3.5인치 3테라 HDD, Ultrastar 7 K3000 출하

    미국 Hitachi Global Storage Technologies(Hitachi GST)는 1월 25일, 6Gbps의 SAS 및 SATA 인터페이스에 대응하고, 회전속도 7200rpm, 최대 기억용량 3TB의 서버용 3.5 인치형 HDD 「Ultrastar 7 K3000」를 발표했다. Ultrastar 7 K3000은 전세대의 3.5인...
    Date2011.01.28 Reply0 Views3327
    Read More
  5. AMD, 퓨전 베이스의 엠베디드 프로세서 발표

    미국 AMD는 엠베디드 시스템용의 AMD Embedded G-Series 프로세서의 출하를 시작했다. 셋톱 박스나 소형 폼팩터 PC를 타겟으로한 프로세서 사업의 확대로 연결하는 것이 목적으로 나타나고 있다. AMD Embedded G-Series는 AMD가 1월초에 출하한 노트 PC...
    Date2011.01.24 Reply0 Views4131
    Read More
  6. 지난해 4분기 세계 PC 시장은 예상보다 낮은 2.7% 성장

    2010년 4분기 세계 PC 시장이 컨슈머 시장의 둔화, 미디어 태블릿 등 제품간의 경쟁, 그리고 전년도의 높은 성장세로 인해 예상보다 저조한 성장률을 나타냈다. 지난 연말 휴가 시즌동안 긴 프로모션 주기와 파격적인 가격 할인을 내세웠음에도 불구하고...
    Date2011.01.19 Reply0 Views2585
    Read More
  7. MS, 차기 윈도우는 ARM CPU도 지원한다

    미국 라스베가스에서 개최한 2011 International CES에서 마이크로소프트는 Windows 데스크탑 OS의 차기 버전은 ARM 프로세서에서도 동작하게 한다고 발표했다. 급 성장중인 태블릿 컴퓨터 시장에 Windows를 대응시키기 위한 방침의 일환으로 마침내 MS도 움직...
    Date2011.01.10 Reply0 Views4221
    Read More
  8. 인텔, 최대 80GB의 초소형 310 SSD 시리즈 발표

    미국 Intel은 2010년 12월 29일, 기존의 2.5인치형 SSD와 비교해 8분의 1의 크기로, 저장 용량은 최대 80GB의 310 SSD 시리즈를 발표했다. 310 시리즈는 인텔의 기존 X25 SSD와 동등의 성능을 실현하고, 듀얼 드라이브 노트북이나 태블릿에 적합한 제품이라...
    Date2011.01.06 Reply0 Views4122
    Read More
  9. 삼성, 엔터프라이즈 타겟의 MLC SSD 발표

    삼성전자는 12월 20일, 컨슈머 클래스의 MLC(멀티 레벨 셀) NAND형 플래시 메모리를 탑재하고, 엔터프라이즈 스토리지 시스템으로의 사용에 대응한 SSD를 개발하고 샘플 출하를 개시했다. 이 엔터프라이즈 MLC(eMLC) SSD에는 저렴한 플래시 메모리가 채용...
    Date2010.12.29 Reply0 Views3993
    Read More
  10. 도시바, 400GB의 2.5인치 SSD와 2TB의 3.5인치 HDD 발표

    도시바는 12월 14일, 연속 읽기 속도 510MB/s 를 실현한 엔터프라이즈 타겟의 2.5인치형 SSD 3가지 모델과 도시바의 첫 엔터프라이즈 타겟의 대용량 3.5인치형 HDD 4가지 모델을 발표했다. 엔터프라이즈 타겟의 2.5인치형 SSD는 SAS(Serial Attached SCSI) ...
    Date2010.12.20 Reply0 Views3694
    Read More
  11. 엔비디아, 수년안에 모바일 기기에 CUDA를 적용

    NVIDIA의 CEO 젠슨 황(Jen-Hsun Huang)씨는 12월 1일, 도쿄에서 진행된 인터뷰에서 병렬처리 아키텍쳐 CUDA(Compute Unified Device Architecture)를, 향후 수년안에는 모바일 디바이스에도 적용할 방침이라고 밝혔다. 이것이 실현되면 스마트폰이...
    Date2010.12.13 Reply0 Views5363
    Read More
  12. 글로벌 스토리지 출하액이 전년대비 18.5% 증가

    IDC는 12월 2일, 데이터의 급증과 함께 스토리지 캐퍼시티의 확장을 위한 기업들의 투자로 2010년 3분기의 디스크 스토리지 출하액이 증가했다고 발표했다. IDC의 발표에 의하면, 3분기의 글로벌 디스크 스토리지 시스템 출하액은 전년 동기대비 18.5% 증...
    Date2010.12.09 Reply0 Views3095
    Read More
  13. 삼성전자, 저전력/고성능 LPDDR2 DRAM 발표

    한국의 삼성전자는 12월 2일, 기존 모바일 장치에 탑재되는 메모리 제품보다 고성능/저전력 메모리를 개발하고, 샘플의 출하를 시작했다. 따라서 태블릿이나 스마트폰의 어플리케이션 실행 속도의 향상을 기대할수 있게 됐다. 삼성의 발표에 의하면, ...
    Date2010.12.06 Reply0 Views3541
    Read More
  14. 구식 설계, CPU 속도 향상에 발목

    전력 효율이 우수한 컴퓨팅에서 공통 작업을 병렬로 실행할 경우에 CPU는 GPU(그래픽 처리장치)를 능가하는 성능을 보여 주기 위해 너무 많은 유보 기능을 부담하고 있다고 GPU 공급사인 엔비디아의 수석 과학자가 말했다. 엔비디아의 수석 과학자이자 ...
    Date2010.11.19 Reply0 Views3304
    Read More
  15. 안드로이드가 향후 모바일 시장의 중심?

    안드로이드가 모바일 시장을 점차적으로 정복하고 있는 것으로 나타났다. 안드로이드 OS는 작년 같은 분기에는 불과 3.5%의 점유율을 나타냈지만 올해 3분기의 점유율은 25.5%의 점유율을 나타내면서 가파른 수직 상승을 이뤄냈다. 안드로이드의 점...
    Date2010.11.11 Reply0 Views3931
    Read More
  16. AMD의 차세대 프로세서 로드맵 공개

    AMD의 향후 ~ 2011년, 2012년 프로세서의 로드맵이 공개 됐다. 2010년의 데스크탑은 현행의 프로세서 로드맵대로 진행되어 투반/페넘/라나/레고르의 라인업으로 계속해서 유지되고, 2011년 부터는 AMD가 현재 개발중인 차세대 아키텍쳐 '불도저' 를 ...
    Date2010.11.11 Reply0 Views3973
    Read More
  17. 스프린트, 뉴욕시에 4G 와이맥스를 배치

    뉴욕시가 마침내 4G시대에 돌입하게 되었다. 미국 Sprint는 11월 1일 동시에 뉴욕 5구 모든곳에 4G WiMax 네트워크를 배치하여 800만명이 넘는 새로운 고객이 최고 속도의 데이터 네트워크를 사용할 수 있는 체제가 갖추어졌다고 발표했다. Sprint 4G의...
    Date2010.11.03 Reply0 Views2437
    Read More
  18. Windows7의 이행, '그 만큼의 가치가 있다'

    미국 Symantec은 기업의 Windows 7 이행 프로젝트에 관한 조사 리포트를 발표했다. IT 매니저들은 Windows 7의 이행에는 많은 자원을 필요로 하지만, 그 만큼의 가치가 있었다고 느끼고 있다. 이 조사는 Symantec의 위탁에 의해, Applied Research...
    Date2010.10.29 Reply0 Views2130
    Read More
  19. 샌드포스, 신형 SSD 콘트롤러 SF-2000 패밀리를 발표

    SSD 콘트롤러 메이커인 미국 SandForce는 10월 7일, 엔터프라이즈 클래스의 SSD 전용 신형 콘트롤러 SF-2000 SSD Processor Family를 발표했다. SF-2000 패밀리는 전송 속도 6Gbps를 지원하는 SATA III에 대응하여 최대 500MB/s 의 시퀀셜 읽기, 쓰기가 가능...
    Date2010.10.09 Reply0 Views2347
    Read More
  20. 마이크로소프트, ASP.NET의 심각한 취약성을 경고

    미국 Microsoft는 9월 17일, 자사의 Web 어플리케이션 ASP.NET의 중대한 취약성에 대하여 유저들에게 경고했다. 이 취약성이 공격자에게 악용 되면 암호화된 Web 세션이 유출되거나 Web 사이트로부터 유저명이나 패스워드가 유출될 우려가 있다고 밝혔다. 이 ...
    Date2010.09.26 Reply0 Views1475
    Read More
  21. 인터넷 익스플로러 9 퍼블릭 베타판이 공식 릴리즈

    미국 Microsoft는 9월 15일, 미국 샌프란시스코에서 스페셜 이벤트를 개최하고 Internet Explorer 9(이하 IE9)의 퍼블릭 베타판을 공식 릴리즈 했다. IE9가 프리뷰 단계로부터 벗어나 Microsoft의 공식적인 주요 웹 브라우저가 되려면 앞으로 1년 정도 시간이...
    Date2010.09.20 Reply0 Views2135
    Read More
  22. OCZ, PCI-Express 방식의 초고속 SSD 국내 출시

    OCZ테크놀로지사가 한국디스트리뷰터인 ㈜아스크텍을 통해 PCI-Express 4X 방식의 보급형 초고속 SSD인 ‘REVO Drive’ 시리즈를 국내에 출시한다고 밝혔다 PCI-Express SSD는 일반적으로 많이 사용되는 Serial ATA 2.0 인터페이스 SSD의 성능을 크게 앞서는 고...
    Date2010.09.11 Reply0 Views1287
    Read More
  23. 악성웜의 4분의 1이 USB 장치를 경유해 확산된다

    스페인의 보안기업 Panda Security의 리서치 부문 PandaLabs의 테크니컬 디렉터를 맡고 있는 Luis Corrons 씨는 26일에 낸 성명에서, "현재 만연하고 있는 웜의 대부분이 USB 장치를 경유하여 확산되는 구조로 되어 있다. 웜은 이러한 가젯에 자신을 복제할 ...
    Date2010.08.28 Reply0 Views1688
    Read More
  24. 인텔, 미국 McAfee를 76억 8,000만 달러에 인수

    미국 Intel이 8월 19일, 보안 기업인 미국 McAfee를 76억 8,000만 달러에 인수할 계획이라고 밝혔다. 양 회사의 이사회는 이미 인수를 승인하고 있고, 인수 계약아래 McAfee는 Intel의 자회사가 되어, Intel의 상급 부사장 Rene James씨가 인솔하고 있는 소프...
    Date2010.08.20 Reply0 Views1159
    Read More
Board Pagination Prev 1 ... 7 8 9 10 11 12 13 14 15 16 Next
/ 16