남덕쿵
덕쿵 ITLOG
남덕쿵
전체 방문자
오늘
어제
  • 분류 전체보기 (38)
    • 🖐 Flutter (2)
    • ⭐ 보안기사 (25)
    • 🔆 업무 (4)
    • 🎵 SQLD (6)
    • 🧡 일상 (1)

블로그 메뉴

  • 홈
  • 태그
  • 방명록

공지사항

인기 글

태그

  • DB함수
  • DB속성
  • SQL순서
  • SQLD
  • 플러터
  • 보안기사 실기
  • SQL
  • 보안교실
  • 보인기사 기출문제
  • DB이론
  • MariaDB
  • Flutter
  • SQLP
  • 프로시저 이론
  • 쿼리순서
  • 보안기사
  • 보안기사 14회 실기
  • Flutter 오류
  • 센토스
  • 정보보안기사 실기
  • 엔터티의 이름
  • SQL문
  • 보안기사 기출문제
  • 절차형SQL
  • Dart SDK
  • 정보보안기사
  • 정보보안
  • 엔터티 개념
  • Flutter 버전 오류
  • 데이터베이스 이론

최근 댓글

최근 글

티스토리

hELLO · Designed By 정상우.
남덕쿵

덕쿵 ITLOG

⭐ 보안기사

XXE 취약점 / 대응방안 / 예제문제

2020. 7. 1. 09:48
반응형

#1 XXE 취약점

 

<?xml version="1.0"?>

<!DOCTYPE foo[

<!ENTITY priv SYSTEM "http://127.0.01">

]>

<result>&priv;</result>

 

1. 파일에 존재하는 취약점과 해당 취약점에 대한 설명을 쓰시오.

- XXE취약점, XML 외부 요소를 이용한 Injection 공격이다.

- XML문서에서 동적으로 외부 url의 리소스를 포함시킬 수 있는 외부 엔티티(ENTITY)를 사용할 때 발생한다.

 

2. 해당 취약점의 대응방안

  • ENTITY 기능 비활성화
  • 외부 리소스를 참조 못하도록 설정
  • XML 파싱 도중 오류발생 시 오류메시지 미출력
  • 코드 상 DOCTYPE 태그를 포함하는 입력을 차단하도록 입력 검증
반응형
저작자표시 (새창열림)

'⭐ 보안기사' 카테고리의 다른 글

소프트웨어 보안 취약점 7가지 / 가트너  (0) 2020.07.10
리눅스 TCP Wrapper(TCP 래퍼) / 예제문제  (0) 2020.07.09
클라우드 서비스 제공모델 3가지(SaaS,PaaS,IaaS), 구축모델 4가지  (1) 2020.06.22
리눅스 슈퍼데몬 Xinetd (Xinetd.conf)  (0) 2020.06.17
Snort(스노트) 문법 & 예제 & 기출문제  (2) 2020.06.15
    '⭐ 보안기사' 카테고리의 다른 글
    • 소프트웨어 보안 취약점 7가지 / 가트너
    • 리눅스 TCP Wrapper(TCP 래퍼) / 예제문제
    • 클라우드 서비스 제공모델 3가지(SaaS,PaaS,IaaS), 구축모델 4가지
    • 리눅스 슈퍼데몬 Xinetd (Xinetd.conf)
    남덕쿵
    남덕쿵
    열심히 해보쟈 ^____^

    티스토리툴바