Directory traversal
Introduction
Path Traversal, ๋๋ Directory Traversal ์ด๋ผ๊ณ ๋ ๋ถ๋ฆฌ๋ ํด๋น ์ทจ์ฝ์ ์, ๊ณต๊ฒฉ์๊ฐ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ URL์ ๊ต๋ฌํ ์กฐ์ํด ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ฃจํธ ํด๋ ๋ฐ์ ์กด์ฌํ๋ ํ์ผ์ด๋ ๋๋ ํฐ๋ฆฌ์ ์ ๊ทผํ๋๋ก ๋ง๋๋ ์น์ทจ์ฝ์ ์ ๋๋ค.
์ด๋ฏธ์งยท์ ์ ํ
์คํธยท์ฝ๋ ๋ฑ ๋ค์ํ ํ์ผ์ ํฌํจ์ํค๋ฉด์ ์
๋ ฅ๊ฐ ๊ฒ์ฆ์ ์ ๋๋ก ๊ตฌํํ์ง ๋ชปํ ๋ ๋ฐ์ํ๋ฉฐ,๊ณต๊ฒฉ์๋ ์ฃผ๋ก ../(์ -์ -์ฌ๋์)์ ๊ฐ์ ์ํ์ค, ํน์ ์ ์ฌํ ๊ตฌ๋ฌธ์ ์
๋ ฅ ํ๋์ ์ฃผ์
ํด ์น ์ ํ๋ฆฌ์ผ์ด์
์ ๊ฒฝ๋ก ์ ํ์ ์ฐํํ๊ณ ์ํ๋ ์์คํ
ํ์ผ์ ์ ๊ทผํ ์ ์์ต๋๋ค..
์ด ์ทจ์ฝ์ ์ ๋ค์๊ณผ ๊ฐ์ด CVSS 7.3(High) ์ํ๋๋ก ๋ถ๋ฅ๋ฉ๋๋ค.
CWE-22 : โ์ ํ๋ ๋๋ ํฐ๋ฆฌ์ ๋ํ ๊ฒฝ๋ก๋ช ์ ๋ถ์ ์ ํ๊ฒ ์ ํ(โPath Traversalโ)โ
CWE-35 : โPath Traversal: โโฆ/โฆ//โโ
CWE-73 : โDirectory Traversalโ
CWE-200 : โ๊ถํ ์๋ ์ฃผ์ฒด์๊ฒ ๋ฏผ๊ฐ ์ ๋ณด ๋ ธ์ถโ
๋ํ OWASP Top 10 ์์๋ ์๋ ํญ๋ชฉ๊ณผ ๊ด๋ จ์ด ์์ต๋๋ค.
A05:2021 - Security Misconfiguration
A01:2021 - Broken Access Control
Linux Server Path Traversal Exploitation
Important Linux Files
์ด์ ์ฒด์ โง์์คํ ์ ๋ณด
ํ๋ก์ธ์ค ๊ด๋ จ
๋คํธ์ํฌ ์ํ
ํ์ฌ ์์ ๋๋ ํฐ๋ฆฌ
์ธ๋ฑ์ค(DB) ํ์ผ
์๊ฒฉ ์ฆ๋ช โงํ์คํ ๋ฆฌ
Kubernetes ์๋น์ค์ด์นด์ดํธ
Windows Server Path Traversal Exploitation
Important Windows Files
์ด์ ์ฒด์ ๋ฐ ์์คํ ์ ๋ณด
์ฌ์ฉ์ ๋ฐ ์๊ฒฉ ์ฆ๋ช ๊ด๋ จ
์์คํ ์ค์ ๋ฐ ์ธ์ฆ ๊ด๋ จ
ํ๋ก์ธ์ค ๋ฐ ํ๊ฒฝ ๊ด๋ จ
๋คํธ์ํฌ ๊ด๋ จ
๋ฐ์ดํฐ๋ฒ ์ด์ค ๋ฐ ์ ํ๋ฆฌ์ผ์ด์ ์ค์
Kubernetes / Docker ํ๊ฒฝ
Mitigation
Last updated