| 언론사 홈피, 빈번한 보안취약점 살펴봤더니... | 2014.05.30 | |
국내 주요 신문사·방송사 웹사이트, XSS 취약점 잇달아 발견 XSS 취약점 유형 2가지...각 언론사별로 꼼꼼히 체크해야
XSS 취약점은 크게 Stored XSS와 Reflected XSS로 나뉜다. Stored XSS는 서버에 해커가 스크립트를 저장해두고, 사용자가 스크립트가 저장된 악성 게시글을 열람할 때 스크립트가 실행되는 방식이다. 해당 취약점으로 인한 가장 큰 피해는 웹에서 세션정보를 탈취당하거나 악성링크로 자동으로 연결되는 것이다. 본지에서 보도했던 국내 케이블 방송사 JTBC, MBN 웹사이트와 MBC 시청자게시판이 Stored XSS 취약점을 가지고 있었다. HTML 태그에 대한 필터링이 되지 않는 문제때문에 시청자게시판 등에서 스크립트가 실행됐다. Reflected XSS는 비교적 위험도가 낮은 취약점이다. 이는 검색창이나 URL에 스크립트를 넣어 실행시키는 방식으로, 스크립트를 사용자에게 실행시키도록 하기 위해 악성링크를 만들어 클릭하도록 유도하는 방법이 주로 사용된다. 해당 취약점은 중앙일보의 온라인사이트인 조인스닷컴과 디지털타임즈 웹사이트에서도 발견됐다. 이러한 XSS 취약점은 인터넷 익스플로러(IE) 6, 7에서 발생하며 파이어폭스의 경우 모든 버전이 취약하다. 또한, 인터넷 익스플로러 8 이상 버전에서는 XSS 필터링 설정을 ‘사용 안함’으로 설정한 경우에 취약할 수 있기 때문에 사용자들의 각별한 주의가 필요하다.
언론사 홈페이지는 많은 독자들이 접속해 기사를 읽는 웹사이트인 만큼 보안에 만전을 기해야 한다. 더욱이 해당 취약점이 악용될 경우 피해자들이 속출할 수 있으므로 보다 철저한 관리가 필요하다. [민세아 기자(boan5@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
||
|
|