HTTP와 HTTPS 혼용시 취약점 발견...웹방화벽 필터링 우회 가능

2016-03-17 15:30
  • 카카오톡
  • 네이버 블로그
  • url
HTTP 프로토콜 사용 웹에서 특정 기능 페이지만 HTTPS 프로토콜 사용
모든 웹 서비스 HTTP 프로토콜로 제공할 경우 웹방화벽 필터링 우회할 수 있어


[보안뉴스 김경애] 웹서버 구축에 있어 HTTP와 HTTPS를 혼용해 사용할 경우 웹방화벽 필터링을 우회할 수 있는 취약점이 발견됐다.


▲한 공공기관의 HTTP통신에서 XSS코드 차단과 HTTPS 통신에서 코드실행하는 화면

여러 공공기관과 기업에서는 웹서비스 운영시 웹방화벽을 사용해 각종 해킹에 이용되는 악성코드, 문자열 등을 필터링하도록 구축한다. 일반적인 웹 통신은 HTTP로 데이터 암호화 전송은 SSL 통신으로 민감 데이터 보안을 위해 운영되고 있다.

이러한 가운데 상당수 공공기관에서 웹방화벽 정책을 잘못 설정해 웹방화벽 필터링을 우회할 수 있는 취약점이 발견됐다.


▲Burp Suite를 이용해 강제적으로 포트 유도한 화면

문제가 될 수 있는 부분은 △HTTP프로토콜을 사용하는 웹에서 특정 기능의 페이지만 HTTPS프로토콜 사용 △모든 웹 서비스를 HTTP프로토콜로 제공 △SSL통신 외에 API 소스나 검색엔진을 다른 포트로 도입한 경우다.

이를 본지에 알려온 한 제보자는 “HTTP프로토콜을 사용하는 웹에서 특정 기능의 페이지만 HTTPS 프로토콜을 사용하는 경우 HTTP 통신에서는 XSS 코드를 차단하나 HTTPS 통신에서는 코드를 실행하고, 두 번째로 모든 웹 서비스를 HTTP 프로토콜로 제공하는 한 교육기관의 경우 문자열 검색 페이지 패킷을 잡아 강제적으로 80번 포트와 HTTP 프로토콜로 전송하도록 유도한다”고 밝혔다.


▲검색엔진 사용포트로 다른 포트 사용한 화면

세 번째로 SSL통신 외에 API 소스나 검색엔진을 다른 포트로 도입한 경우에는 다른 포트보호가 되지 않는다. 이는 웹방화벽 정책 적용으로 다른 포트는 보호되지 않기 때문이다.

이외에도 한 공공기관에서는 통합 로그인 방식을 사용하고 있으며 로그인 페이지 외에는 HTTP 프로토콜만 이용해 통신하고 있는 것으로 조사됐다. 하지만 URL에 HTTPS를 추가하는 것만으로도 두 가지 방식으로 포트 연결이 가능하다는 것.

이에 대해 제보자는 “HTTP 통신에서는 방화벽을 차단하나 HTTPS 통신에서는 XSS 코드를 실행하고, 루트(ROOT) 권한 쉘코드도 획득할 수 있다”며 “불충분한 인증, 리다이렉트 변조, 파일업로드, 버퍼오버플로우 취약점과 해당 취약점을 연계해 유닉스 시스템의 루트 권한으로 쉘코드를 획득해 시스템 장악에 성공할 수 있다”고 밝혔다.

이어 그는 “많은 공공기관 및 교육기관 등에서 방화벽을 도입했음에도 불구하고 해당 방화벽을 운영하는 인력 부족 등 여러 가지 문제로 해당 취약점에 노출되어 있다”며 “소스코드 레벨에서 대비가 필요하나 조치가 잘 안 된다”고 지적했다.
[김경애 기자(boan3@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

연관 뉴스

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 지인테크

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 지오멕스소프트

    • 원우이엔지

    • HS효성인포메이션시스템

    • TVT코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 홍석

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 유니뷰

    • 비전정보통신

    • 아이원코리아

    • 인터엠

    • 위트콘

    • 성현시스템

    • 한국씨텍

    • 투윈스컴

    • 스피어AX

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 경인씨엔에스

    • 디비시스

    • 트루엔

    • 세연테크

    • 프로브디지털

    • 동양유니텍

    • 포엠아이텍

    • 넥스트림

    • 핀텔

    • 위즈코리아

    • 삼오씨엔에스

    • 벨로크

    • 피앤피시큐어

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • (주)일산정밀

    • 아이엔아이

    • 새눈

    • 미래시그널

    • 인빅

    • 유투에스알

    • 에이티앤넷

    • 케비스전자

    • 한국아이티에스

    • 엣지디엑스

    • 네티마시스템

    • 에이앤티글로벌

    • 이엘피케이뉴

    • 와이즈콘

    • 현대틸스
      팬틸트 / 카메라

    • 제네텍

    • 구네보코리아주식회사

    • 창성에이스산업

    • 에이앤티코리아

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 티에스아이솔루션

    • 엔에스티정보통신

    • 엔시드

    • 포커스에이아이

    • 넥스텝

    • 엘림광통신

    • 메트로게이트
      시큐리티 게이트

    • 레이어스

    • 주식회사 에스카

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기