본문 바로가기

Exploit Code2

OpenSSL Heartbeat 취약점 관련 조치 '허트블리드'(Heartbleed. 취약점 번호 CVE-2014-0160) 취약점 구글 시큐리티 부문 닐 메타가 인터넷 프로토콜로 광범위하게 사용되고 있는 오픈SSL 라이브러리에서 발견한 취약점으로 OpenSSL 특정버전에서 bound check를 하지 않아 서버 메모리 중 64KB의 데이터를 공격자가 덤프를 뜰수 있게 하는 취약점 입니다. OpenSSL이 TLS 표준을 따르지 않아 발생한 취약점이며, 이 취약점을 통해 서버 인증서의 Private Key가 노출될 수 있으며, 이 취약점을 악용하는 경우에는 로그가 남지 않는다고 합니다. 해당 취약점은 OpenSSL 1.0.1 ~ 1.0.1f 에 존재하며 이보다 이전 버전이나 1.0.1g 이후버전에는 해당 취약점이 존재하지 않습니다. OpenSSL의 버전을.. 2014. 4. 9.
해커의 수준 및 해킹 기법 분류 가. Wizard – 해킹 수행 코드 작성 가능 앞서 언급한 바와 같이 해킹 수행 코드 작성 가능이란 의미는 난이도가 낮은 간단한 취약점을 이용하는 해킹 수행 코드 뿐만 아니라 버퍼 오버플로 공격이나 포맷 스트링 공격 등과 같은 프로그래밍 상의 오류를 이용한 공격과, 각종 프로토콜 상의 문제점을 이용한 해킹 수행 코드를 작성할 수 있는 경우를 의미한다. 이렇게 해킹 수행 코드를 직접 작성하여 해킹할 수 있는 수준의 해커를 “Wizard”라고 부르도록 한다. 해킹 수행 코드를 작성할 수 있는 수준의 해커는 다음의 2가지 수준으로 나누어 볼 수 있다. ① Nemesis - 새로운 취약점을 발견하고 그에 대한 해킹 수행 코드 작성 가능 새로운 취약점을 발견하고 그에 대한 해킹 수행 코드를 만들 수 있는 해커는.. 2009. 7. 21.