[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료 | 해피정닷컴

[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료

본문 바로가기

사이트 내 전체검색

[웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자 > 기술자료

HTML [웹취약점 개선] 위치공개 - 삭제해야할 파일 확장자

페이지 정보


본문

관공서 홈페이지의 보안강화 요청 내용중 "위치공개"의 보안 취약점을 개선하라는 연락이 왔습니다.


1. 취약점 개요
폴더나 파일명의 위치가 예측 가능하고 쉽게 노출되어 공격자가 이를 악용하여 대상에 대한 정보를 획득하고 민감한 데이터에 접근 가능


2. 개선방향
. 웹 디렉터리를 조사하여 [표. 삭제해야 할 파일 확장자]에 포함된 백업 파일을 모두 삭제하고, *.txt 같이 작업 중 생성된 일반 텍스트 파일이나 이미지 파일 등도 제거함
. 백업 파일은 백업 계획을 수립하여 안전한 곳에 정기적으로 백업해야 하며 웹 서버 상에는 운영에 필요한 최소한의 파일만을 생성하여야 함
. 웹 서버 설정 후 디폴트 페이지와 디폴트 디렉터리 및 Banner를 삭제하여 Banner Grab에 의한 시스템 정보 유출을 차단함
. Apache, IIS, Tomcat 등 각 웹 서버 설정 시 함께 제공되는 샘플 디렉터리 및 매뉴얼 디렉터리, 샘플 애플리케이션을 삭제하여 보안 위험을 최소화 함


3. 삭제해야 할 파일 확장자 예시
*.back
*.backup
*.org
*.old
*.lo
*.!
*.sql
*.new
*.tmp
*.temp
*.zip
*.txt


4. 개선방법
ssh 쉘에서 find 명령어를 이용해서 파일의 존재여부를 확인하고, 삭제여부를 판단합니다.
# find . -name "*.back"
# find . -name "*.backup"
# find . -name "*.org"
# find . -name "*.old"
# find . -name "*.new"
# find . -name "*.tmp"
# find . -name "*.temp"
# find . -name "*..!"
# find . -name "*.sql"
# find . -name "*.zip"
# find . -name "*.txt"


5. 개선결과 보고
아래 확장자 파일이 존재하지 않습니다.
*.back
*.backup
*.org
*.old
*.lo
*.!
*.sql
*.new
*.tmp
*.temp

아래 확장자 파일은 게시판 자료실의 첨부파일 등으로 사용하므로 삭제할 수 없습니다.
*.zip

아래 확장자 파일은 HTMLPurifier 기능을 위한 데이타 파일 등으로 사용하므로 삭제할 수 없습니다.
*.txt

댓글목록

등록된 댓글이 없습니다.


Total 199건 1 페이지
  • RSS
기술자료 목록
열람
HTML   4471  2023-04-07 09:52 ~ 2023-04-07 09:59  
198
HTML   3551  2023-02-02 13:54 ~ 2023-02-03 06:02  
197
HTML   4590  2022-01-30 10:50 ~ 2022-01-30 22:56  
196
HTML   8696  2021-11-18 16:00  
195
HTML   5168  2021-07-07 15:48 ~ 2021-07-07 15:51  
194
HTML   6771  2021-06-02 17:15 ~ 2021-06-02 17:15  
193
HTML   5126  2020-12-20 11:42  
192
HTML   5594  2020-09-08 23:42 ~ 2020-09-08 23:53  
191
HTML   5936  2020-06-07 18:40  
190
HTML   5890  2020-06-07 16:04 ~ 2020-12-12 09:09  
189
HTML   16236  2020-03-25 18:44 ~ 2021-09-23 18:51  
188
HTML   8123  2019-12-16 12:13 ~ 2019-12-16 12:46  
187
HTML   8919  2019-10-25 18:48 ~ 2019-10-25 18:49  
186
HTML   6900  2019-09-27 14:07 ~ 2019-09-27 14:08  
185
HTML   5321  2019-09-16 12:20  
184
HTML   5028  2019-08-11 13:03  
183
HTML   7020  2019-07-15 18:13 ~ 2019-07-15 22:48  
182
HTML   6358  2019-04-16 11:40  
181
HTML   12507  2019-04-02 00:12 ~ 2019-04-02 01:17  
180
HTML   17202  2019-01-11 23:20 ~ 2019-01-11 23:24  

검색

해피정닷컴 정보

회사소개 회사연혁 협력사 오시는길 서비스 이용약관 개인정보 처리방침

회사명: 해피정닷컴   대표: 정창용   전화: 070-7600-3500   팩스: 042-670-8272
주소: (34368) 대전시 대덕구 대화로 160 대전산업용재유통단지 1동 222호
개인정보보호책임자: 정창용   사업자번호: 119-05-36414
통신판매업신고: 제2024-대전대덕-0405호 [사업자등록확인]  
Copyright 2001~2024 해피정닷컴. All Rights Reserved.