[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료 | 해피정닷컴

[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료

본문 바로가기

사이트 내 전체검색

[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료

HTML [웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자

페이지 정보


본문

관공서 홈페이지의 보안강화 요청 내용중 "위치공개"의 보안 취약점을 개선하라는 연락이 왔습니다.


1. 취약점 개요
폴더나 파일명의 위치가 예측 가능하고 쉽게 노출되어 공격자가 이를 악용하여 대상에 대한 정보를 획득하고 민감한 데이터에 접근 가능


2. 개선방향
. 웹 디렉터리를 조사하여 [표. 삭제해야 할 파일 확장자]에 포함된 백업 파일을 모두 삭제하고, *.txt 같이 작업 중 생성된 일반 텍스트 파일이나 이미지 파일 등도 제거함
. 백업 파일은 백업 계획을 수립하여 안전한 곳에 정기적으로 백업해야 하며 웹 서버 상에는 운영에 필요한 최소한의 파일만을 생성하여야 함
. 웹 서버 설정 후 디폴트 페이지와 디폴트 디렉터리 및 Banner를 삭제하여 Banner Grab에 의한 시스템 정보 유출을 차단함
. Apache, IIS, Tomcat 등 각 웹 서버 설정 시 함께 제공되는 샘플 디렉터리 및 매뉴얼 디렉터리, 샘플 애플리케이션을 삭제하여 보안 위험을 최소화 함


3. 삭제해야 할 파일 확장자 예시
*.back
*.backup
*.org
*.old
*.lo
*.!
*.sql
*.new
*.tmp
*.temp
*.zip
*.txt


4. 개선방법
ssh 쉘에서 find 명령어를 이용해서 파일의 존재여부를 확인하고, 삭제여부를 판단합니다.
# find . -name "*.back"
# find . -name "*.backup"
# find . -name "*.org"
# find . -name "*.old"
# find . -name "*.new"
# find . -name "*.tmp"
# find . -name "*.temp"
# find . -name "*..!"
# find . -name "*.sql"
# find . -name "*.zip"
# find . -name "*.txt"


5. 개선결과 보고
아래 확장자 파일이 존재하지 않습니다.
*.back
*.backup
*.org
*.old
*.lo
*.!
*.sql
*.new
*.tmp
*.temp

아래 확장자 파일은 게시판 자료실의 첨부파일 등으로 사용하므로 삭제할 수 없습니다.
*.zip

아래 확장자 파일은 HTMLPurifier 기능을 위한 데이타 파일 등으로 사용하므로 삭제할 수 없습니다.
*.txt

댓글목록

등록된 댓글이 없습니다.


Total 200건 1 페이지
  • RSS
기술자료 목록
열람
HTML   4531  2023-04-07 09:52 ~ 2023-04-07 09:59  
199
HTML   3598  2023-02-02 13:54 ~ 2023-02-03 06:02  
198
HTML   4642  2022-01-30 10:50 ~ 2022-01-30 22:56  
197
HTML   8890  2021-11-18 16:00  
196
HTML   5226  2021-07-07 15:48 ~ 2021-07-07 15:51  
195
HTML   6856  2021-06-02 17:15 ~ 2021-06-02 17:15  
194
HTML   5165  2020-12-20 11:42  
193
HTML   5631  2020-09-08 23:42 ~ 2020-09-08 23:53  
192
HTML   6009  2020-06-07 18:40  
191
HTML   5946  2020-06-07 16:04 ~ 2020-12-12 09:09  
190
HTML   16315  2020-03-25 18:44 ~ 2021-09-23 18:51  
189
HTML   8210  2019-12-16 12:13 ~ 2019-12-16 12:46  
188
HTML   8967  2019-10-25 18:48 ~ 2019-10-25 18:49  
187
HTML   6943  2019-09-27 14:07 ~ 2019-09-27 14:08  
186
HTML   5382  2019-09-16 12:20  
185
HTML   5066  2019-08-11 13:03  
184
HTML   7075  2019-07-15 18:13 ~ 2019-07-15 22:48  
183
HTML   6403  2019-04-16 11:40  
182
HTML   12586  2019-04-02 00:12 ~ 2019-04-02 01:17  
181
HTML   17403  2019-01-11 23:20 ~ 2019-01-11 23:24  

검색

해피정닷컴 정보

회사소개 회사연혁 협력사 오시는길 서비스 이용약관 개인정보 처리방침

회사명: 해피정닷컴   대표: 정창용   전화: 070-7600-3500   팩스: 042-670-8272
주소: (34368) 대전시 대덕구 대화로 160 대전산업용재유통단지 1동 222호
개인정보보호책임자: 정창용   사업자번호: 119-05-36414
통신판매업신고: 제2024-대전대덕-0405호 [사업자등록확인]  
Copyright 2001~2024 해피정닷컴. All Rights Reserved.