[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료 | 해피정닷컴

[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료

본문 바로가기

사이트 내 전체검색

[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료

HTML [웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자

페이지 정보


본문

관공서 홈페이지의 보안강화 요청 내용중 "위치공개"의 보안 취약점을 개선하라는 연락이 왔습니다.


1. 취약점 개요
폴더나 파일명의 위치가 예측 가능하고 쉽게 노출되어 공격자가 이를 악용하여 대상에 대한 정보를 획득하고 민감한 데이터에 접근 가능


2. 개선방향
. 웹 디렉터리를 조사하여 [표. 삭제해야 할 파일 확장자]에 포함된 백업 파일을 모두 삭제하고, *.txt 같이 작업 중 생성된 일반 텍스트 파일이나 이미지 파일 등도 제거함
. 백업 파일은 백업 계획을 수립하여 안전한 곳에 정기적으로 백업해야 하며 웹 서버 상에는 운영에 필요한 최소한의 파일만을 생성하여야 함
. 웹 서버 설정 후 디폴트 페이지와 디폴트 디렉터리 및 Banner를 삭제하여 Banner Grab에 의한 시스템 정보 유출을 차단함
. Apache, IIS, Tomcat 등 각 웹 서버 설정 시 함께 제공되는 샘플 디렉터리 및 매뉴얼 디렉터리, 샘플 애플리케이션을 삭제하여 보안 위험을 최소화 함


3. 삭제해야 할 파일 확장자 예시
*.back
*.backup
*.org
*.old
*.lo
*.!
*.sql
*.new
*.tmp
*.temp
*.zip
*.txt


4. 개선방법
ssh 쉘에서 find 명령어를 이용해서 파일의 존재여부를 확인하고, 삭제여부를 판단합니다.
# find . -name "*.back"
# find . -name "*.backup"
# find . -name "*.org"
# find . -name "*.old"
# find . -name "*.new"
# find . -name "*.tmp"
# find . -name "*.temp"
# find . -name "*..!"
# find . -name "*.sql"
# find . -name "*.zip"
# find . -name "*.txt"


5. 개선결과 보고
아래 확장자 파일이 존재하지 않습니다.
*.back
*.backup
*.org
*.old
*.lo
*.!
*.sql
*.new
*.tmp
*.temp

아래 확장자 파일은 게시판 자료실의 첨부파일 등으로 사용하므로 삭제할 수 없습니다.
*.zip

아래 확장자 파일은 HTMLPurifier 기능을 위한 데이타 파일 등으로 사용하므로 삭제할 수 없습니다.
*.txt

댓글목록

등록된 댓글이 없습니다.


Total 2,640건 3 페이지
  • RSS
기술자료 목록
2600
일반   2881  2023-04-07 13:30  
열람
HTML   4472  2023-04-07 09:52 ~ 2023-04-07 09:59  
2598
그누보드   3332  2023-04-07 08:45 ~ 2023-04-07 10:00  
2597
그누보드   3947  2023-04-06 22:37  
2596
Editor   4011  2023-03-31 09:54 ~ 2023-03-31 12:51  
2595
Android   7014  2023-03-29 16:25 ~ 2023-11-21 13:33  
2594
Linux   3135  2023-03-28 18:09 ~ 2023-03-28 18:11  
2593
Android   3747  2023-03-07 12:06 ~ 2023-03-20 11:02  
2592
Android   3461  2023-03-07 11:28 ~ 2023-03-07 11:35  
2591
호스팅   3401  2023-03-06 15:52 ~ 2023-12-18 16:54  
2590
JavaScript   3750  2023-02-27 17:26 ~ 2023-12-06 08:33  
2589
JavaScript   4058  2023-02-22 17:33 ~ 2023-02-24 21:08  
2588
호스팅   4134  2023-02-17 17:17  
2587
그누보드   3694  2023-02-03 16:25  
2586
HTML   3552  2023-02-02 13:54 ~ 2023-02-03 06:02  
2585
Search   3852  2023-02-01 15:16 ~ 2023-02-01 16:15  
2584
MySQL   3170  2023-01-30 12:11 ~ 2023-01-30 12:23  
2583
JavaScript   4378  2023-01-27 17:42  
2582
영카트   2574  2023-01-27 11:18 ~ 2023-01-27 14:12  
2581
그누보드   2332  2023-01-20 19:39 ~ 2023-01-20 23:13  

검색

해피정닷컴 정보

회사소개 회사연혁 협력사 오시는길 서비스 이용약관 개인정보 처리방침

회사명: 해피정닷컴   대표: 정창용   전화: 070-7600-3500   팩스: 042-670-8272
주소: (34368) 대전시 대덕구 대화로 160 대전산업용재유통단지 1동 222호
개인정보보호책임자: 정창용   사업자번호: 119-05-36414
통신판매업신고: 제2024-대전대덕-0405호 [사업자등록확인]  
Copyright 2001~2024 해피정닷컴. All Rights Reserved.