CSRF, XSS, SSI 표로 비교

typkdev·2024년 10월 10일
특성CSRF (Cross-Site Request Forgery)XSS (Cross-Site Scripting)SSI (Server-Side Include) Injection
정의인증된 사용자의 권한으로 원치 않는 작업을 수행하도록 하는 공격웹 애플리케이션에 악성 스크립트를 삽입하여 실행하는 공격서버 측 include 기능을 악용하여 서버에서 악성 코드를 실행하는 공격
실행 위치사용자의 브라우저사용자의 브라우저웹 서버
주요 목적인증된 사용자의 권한으로 작업 수행사용자의 세션 탈취, 악성 스크립트 실행서버 측 명령어 실행, 파일 접근
공격 방식사용자 모르게 요청 전송악성 스크립트 삽입 및 실행서버 측 include 지시문에 악성 코드 삽입
주요 영향계정 정보 변경, 자금 이체 등개인정보 유출, 피싱, 악성코드 배포서버 파일 시스템 접근, 임의 명령 실행
방어 방법CSRF 토큰, Referer 검증입력값 검증, 출력 인코딩사용자 입력 검증, SSI 비활성화
취약점 위치서버의 요청 처리 로직클라이언트 측 스크립트 처리서버의 SSI 처리 로직
profile
지엽적 연구를, 끊임 없는 의문을

0개의 댓글