Project c2z - Sptint 1-1

WONY_yoon·2025년 12월 9일

🚀 Sprint 1-1

Web 해킹 기반 기초 자료조사

1. 공통 주제 선정: Web 해킹(Web Application Security)

OWASP Top 10 2025 기반으로 웹 취약점 카테고리 선정 → 담당자 배정하여 연구 진행.

2. 소주제 및 담당자 선정

출처 : OWASP Top 10 2025
https://owasp.org/Top10/2025/0x00_2025-Introduction/

2.1. 소주제 목록

  1. Broken Access Control (BAC) ➡ 내 담당!
    https://owasp.org/Top10/2025/A01_2025-Broken_Access_Control/
    분석 범위
    → Bypass
    → Privilege Escalation
    → Information Leak

  2. Injection / 구체화 필요
    https://owasp.org/Top10/2025/A05_2025-Injection/
    세부 카테고리 중 선택
    → SQL Injection
    → XSS
    → Command Injection
    → SSTI

  3. Software Supply Chain Failures — 담당: 최민재
    https://owasp.org/Top10/2025/A03_2025-Software_Supply_Chain_Failures/
    참고 자료
    https://www.exploit-db.com/
    https://security.snyk.io/

2.2 분석 대상 취약점의 CVSS 조건

공통적으로 다음 조건을 우선 검토

| Contents                             | Values             |
| ------------------------------------ | ------------------ |
| Attack Vector                        | **AV:N (Network)** |
| Attack Complexity                    | **AC:L (Low)**     |
| Attack Type                          | AT:N               |
| Privileges Required                  | PR:N               |
| User Interaction                     | UI:N               |
| Vulnerability Confidentiality Impact | VC:H               |
| Integrity Impact                     | VI:H               |
| Availability Impact                  | VA:H               |

3. 기존 취약점조사

각 소주제에 맞추어 아래 항목 조사 후 문서화 (보고서)

3.1 취약점 사례 조사

  • 해당 소주제에서 실제 발생한 취약점 목록
  • 대표적인 취약점 구조, 공격 포인트 정리

3.2 최근 발생한 1-day 취약점 조사 (CVE 코드 기준)

  • CVE.org / NVD 기반
  • 위 CVSS 조건(AV:N / AC:L 등)에 맞는 취약점 우선 수집

3.3 취약점 위험도 / 심각도 분석 (CVSS 스코어 기반)

각 취약점에 따라

  • CVSS Base Score
  • Vector String
  • 왜 이 점수가 나왔는지 분석
  • 실무적으로 어떤 위험이 있는지 → 파급력, 노출범위 등 정리

3.4 CVE → CWE 연결 분석

  • Bypass
  • Privilege Escalation
  • Information Leak
  • Sprint 1-2에서 이어서 할 일!
    → 해당 CWE에서 과거에 발생한 CVE 패턴 분석
    → 방어 방법 및 우회 기술 조사

3.5 그 외 팀원이 필요하다고 판단하는 추가 조사 항목

  • 공격 벡터
  • 패치 내역(diff)
  • PoC 존재 여부
  • 재현 환경 요구사항 등

4. 타겟 기술 스택 분석

이후 공격 시나리오/환경 구축에 반드시 필요!!

각 취약점이 실제로 발생하는 기술 스택 조사

  • Node.js / Express
  • WT 인증 구조
  • DB (MySQL / MongoDB / Redis 등)
  • Open-source CMS (WordPress, Drupal 등)
  • 이 외 추가 가능

5. 공격 기법 시나리오 분석

각자 맡은 소주제에 대해 공격 플로우 분석 → 문서화

필수 포함 항목(✓ 표시된 것)

  1. 공격 개요 ✓
    → 어떤 취약점인지
    → 공격 성공 시 어떤 피해가 발생하는지
  2. 공격 종류 ✓
    → Bypass, Privilege Escalation, Information Leak, etc.
  3. 취약점 발생 원인 ✓
  4. 공격 사례(대표적인 것) ✓
    → 실제 있었던 취약점
    → 비슷한 공격 흐름 예시
    → 공격 시나리오 파악
    → etc
  5. 방어 방법(선택)
  6. 우회 기법(선택)

공격 시나리오 작성 템플릿(팀 공유 + 보고서용)

  1. 개요
    → 취약점 설명
    → 취약점이 발생하는 환경
    → Root Cause

  2. 공격 시나리오 흐름
    → 단계별 플로우
    → HTTP 요청/응답
    → 필요한 인증 정보

  3. PoC 증명
    → 실제 공격 가능성
    → 재현 조건
    → 테스트 스크린샷/로그(추후)

  4. 검증 방법
    → 로그 / 요청 패턴 / 시스템 반응 검사

  5. 악용 가능성 & 대응 방안
    → 어떤 공격자가 어떤 목적에 사용할 수 있는지
    → 실무 대응 방법

🎯 Sprint 1-1 목표 요약

  • 소주제 기반 취약점 3개 후보 선정
  • CVE 1-day 취약점 조사
  • CVE → CWE 매핑
  • 기술 스택 분석
  • 공격 개요/구조까지 문서화

기술 및 도구 학습

1. GitHub

GitHub 익숙해지기

2. Docker

Docker 익숙해지기

3.

4.

0개의 댓글