XSS를 "스크립트 태그가 실행되는 취약점"이라고만 알면, 왜 <% %와 <%= % 한 글자 차이가 이 블로그를 완전히 다른 취약점 상태로 만드는지, 그리고 브라우저 안에서 정확히 어느 파이프라인 …
2026-07-19 19:15:17 · 조회 25CSRF는 "공격자가 내 브라우저 대신 요청을 보내는 취약점"이라고 설명하면 절반만 맞다. 진짜 질문은 "브라우저는 왜 내가 요청하지도 않은 걸 내 자격(쿠키)으로 자동 실행해버리는가"다. 이 글은…
2026-07-19 19:15:17 · 조회 22IDOR(Insecure Direct Object Reference)와 BOLA(Broken Object Level Authorization)는 사실상 같은 문제를 가리킨다. "로그인은 확인하지만,…
2026-07-19 19:15:17 · 조회 21SSRF를 "서버가 대신 요청을 보내는 취약점"이라고만 알면, 왜 방화벽으로 외부망을 다 막아둔 서버에서도 SSRF가 치명적인지, 왜 169.254.169.254라는 이상한 IP 하나가 클라우드 전…
2026-07-19 19:15:17 · 조회 22파일 업로드 기능은 서버에 임의 파일을 쓸 수 있다는 것 자체가 공격 표면이다. 검증이 허술하면 실행 가능한 스크립트(웹쉘)를 올려서 원격 코드 실행으로 직결된다. 흔한 취약 패턴 확장자만 검사: …
2026-07-19 19:15:17 · 조회 21역직렬화는 저장되거나 전송된 데이터(바이트/문자열)를 다시 객체로 복원하는 과정이다. 이 과정에 신뢰할 수 없는 입력이 들어가면, 단순 데이터 복원을 넘어 객체 생성자·소멸자·매직 메서드가 공격자 …
2026-07-19 19:15:17 · 조회 22Linux 서버에 BPFDoor 악성코드 감염 흔적이 남아있는지 점검하는 Bash 스크립트를 만들었다. KISA(한국인터넷진흥원)의 BPFDoor 관련 침해사고 대응 가이드를 기준으로, 단일 스크립…
2026-07-19 19:10:37 · 조회 14전자금융기반시설 보안 취약점 평가기준과 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드, 이 두 기준에 맞춰 점검 스크립트 실행 결과를 자동으로 엑셀에 채워주는 컨버터(v4.0)를 만들…
2026-07-19 19:10:37 · 조회 15화이트햇 스쿨 네트워크보안 과정 실습으로, libpcap API를 직접 써서 네트워크 인터페이스를 지나가는 패킷을 캡처하고 정보를 출력하는 C 프로그램을 만들었다. Wireshark 같은 GUI 툴…
2026-07-19 19:10:37 · 조회 15화이트햇 스쿨 3기 팀 프로젝트로, 침해사고를 실시간 탐지하고 자동으로 대응·복구까지 수행하는 SIEM/SOAR 체계를 AWS 위에 직접 구축했다. Wazuh와 YARA로 탐지 규칙을 만들고, Wa…
2026-07-19 19:10:37 · 조회 18