웹 애플리케이션 보안 취약점 2
·
웹 · 앱
1. File Upload 취약점악성 파일(exe 등) 업로드 자체도 위협이지만, 핵심 목적은 php, asp, jsp 등 서버 사이드 언어로 작성된 파일을 업로드하고 실행시켜 서버 권한을 탈취하는 것이다.Webshell: 서버 사이드 언어를 이용해 웹 서버의 쉘(명령 실행 권한)을 획득하는 악성 스크립트.1-1. 공격 절차 (기본 흐름)웹쉘 파일 업로드업로드된 파일의 저장 경로 파악해당 URL에 접속하여 파일 실행 → 쉘 획득1-2. Content-Type 변조를 통한 필터 우회업로드 시 클라이언트가 보내는 Content-Type 헤더를 서버가 신뢰하는 경우, 이를 조작해 필터를 통과시킬 수 있다.-- 원본Content-Type: application/octet-stream-- 변조 (이미지로 위장)C..