6.9. ´ÜÁö ½Å·ÚÇÒ ¼ö Àִ ü³Î¸¸ ½Å·ÚÇØ¶ó

ÀϹÝÀûÀ¸·Î ½Å·ÚÇÒ ¼ö ¾ø´Â ä³Î·ÎºÎÅÍÀÇ °á°ú¸¦ ½Å·ÚÇÏÁö ¸¶¶ó.

´ëºÎºÐÀÇ ÄÄÇ»ÅÍ ³×Æ®¿öÅ© (¹× ´ë°³ ÀÎÅͳÝÀÇ °æ¿ì) ¿¡¼­ ÀÎÁõ¹ÞÁö ¸øÇÑ Àü¼ÛÀº ½Å·ÚÇÒ ¼ö ¾ø´Ù. ¿¹¸¦ µé¾î ÀÎÅͳݿ¡¼­´Â Çì´õ°ªÀ» Æ÷ÇÔÇØ ÀÓÀÇÀÇ ÆÐŶÀÌ º¯Á¶µÉ ¼ö ÀÖÀ¸¸ç µû¶ó¼­ À̵éÀ» ÀÎÁõÇÒ ¼ö ¾ø´Ù¸é À̵éÀÇ °ªµéÀ» º¸¾È °áÁ¤À» À§ÇÑ ±âº» ±âÁØÀ¸·Î »ç¿ëÇØ¼­´Â ¾ÈµÈ´Ù. ¾î¶² °æ¿ì ³»ºÎ¿¡¼­ ¿Â´Ù°í ÁÖÀåÇÏ´Â ÆÐŶÀÌ ½ÇÁ¦ ±×·¸´Ù°í ´Ü¾ðÇÒ ¼ö Àִµ¥ ÀÌ´Â ·ÎÄà ¹æÈ­º®ÀÌ ¿ÜºÎ·ÎºÎÅÍÀÇ ÀÌ·¯ÇÑ ½ºÇªÇÎÀ» ¸·À» ¼ö Àֱ⠶§¹®ÀÌ´Ù. ±×·¯³ª ÆÄ±«µÈ ¹æÈ­º®, ´ëü °æ·Î ¹× ¸ð¹ÙÀÏ ÄÚµå´Â ÀÌ·¯ÇÑ °¡Á¤ÀÌ Àǽɰ¡°Ô²û ¸¸µé ¼ö ÀÖ´Ù. ºñ½ÁÇÑ ¸Æ¶ô¿¡¼­ 1024 ¹Ì¸¸ÀÇ Æ÷Æ® ³Ñ¹ö´Â ½Å·ÚÇÒ ¼ö ÀÖ´Ù°í °¡Á¤ÇÏÁö ¸¶¶ó; ´ëºÎºÐÀÇ ³×Æ®¿öÅ©¿¡¼­ ÀÌ·¯ÇÑ ¿äûÀÌ º¯Á¶µÇ°Å³ª Ç÷§ÆûÀÌ ÇÏÀ§ Æ÷Æ® »ç¿ëÀ» Çã¿ëÇϵµ·Ï ¸¸µé¾îÁú ¼ö ÀÖ´Ù.

ftp ¹× rlogin °ú °°Àº Ç¥ÁØÀÌÁö¸¸ º»ÁúÀûÀ¸·Î ºñº¸¾ÈÀûÀÎ ÇÁ·ÎÅäÄÝÀ» ±¸ÇöÇÏ·Á ÇÑ´Ù¸é ¾ÈÀüÇÑ µðÆúÆ®¸¦ Á¦°øÇÏ°í °¡Á¤À» ¸íÈ®È÷ ¹®¼­È­Çضó.

DNS (Domain Name Server) ´Â ÄÄÇ»ÅÍ À̸§°ú IP °£ÀÇ ¸ÅÇÎ (mapping) À» À§ÇØ ÀÎÅͳݿ¡¼­ ³Î¸® »ç¿ëµÇ°í ÀÖ´Ù. ``¿ª (reverse) DNS" ¶ó´Â ±â¹ýÀº ¾î¶² °£´ÜÇÑ ½ºÇªÇÎ °ø°ÝÀ» Á¦°ÅÇϸç È£½ºÆ® À̸§À» °áÁ¤Çϴµ¥ ÀÖ¾î À¯¿ëÇÏ´Ù. ±×·¯³ª ÀÌ ±â¹ýÀº ÀÎÁõ °áÁ¤À» ÇÒ¸¸Å­ ½Å·ÚÇÒ ¼ö ÀÖ´Â °ÍÀº ¾Æ´Ï´Ù. ¹®Á¦´Â °á±¹ DNS ¿äûÀÌ ¾ðÁ¨°¡ °ø°ÝÀÚ°¡ Á¦¾îÇÒ ¼öµµ ÀÖ´Â ¾î¶² ¿ø°Ý ½Ã½ºÅÛÀ¸·Î º¸³»Áú °ÍÀ̶ó´Â °ÍÀÌ´Ù. µû¶ó¼­ DNS °á°ú¸¦ È®ÀÎÀÌ ÇÊ¿äÇÑ ÀÔ·ÂÀ¸·Î ó¸®Çϰí Áß¿äÇÑ Á¢±Ù Á¦¾î¿¡ ´ëÇØ À̸¦ ½Å·ÚÇÏÁö ¸¶¶ó.

ÆÐ½º¿öµå¸¦ ¿äûÇÏ·Á¸é ½Å·ÚÇÒ ¼ö ÀÖ´Â °æ·Î¸¦ ¼³Á¤ÇÏ·Á°í ÇØ¶ó. ±×·¸Áö ¾Ê´Ù¸é ¾ÇÀÇÀÖ´Â (evil) ÇÁ·Î±×·¥ÀÌ ÆÐ½º¿öµå¿¡ ´ëÇØ ¿¹»óµÈ È­¸é Ç¥½Ã¿Í À¯»çÇÑ Ç¥½Ã¸¦ »ý¼ºÇؼ­ ÆÐ½º¿öµå¸¦ °¡·Îç °ÍÀÌ´Ù. ºÒÇàÈ÷ ¸®´ª½º¿Í ´ëºÎºÐÀÇ ´Ù¸¥ À¯´Ð½º´Â ÀÏ¹Ý ·Î±ä °úÁ¤¿¡¼­Á¶Â÷ ½Å·ÚÇÒ ¼ö ÀÖ´Â °æ·Î¸¦ °®°í ÀÖÁö ¾Ê´Ù. ÇѰ¡Áö Á¢±Ù ¹æ¹ýÀº À©µµ¿ì NT/2000 ¿¡¼­ ·Î±ëÀü¿¡ "control-alt-delete" ۸¦ »ç¿ëÇÏ´Â °Í°ú °°ÀÌ º¯Á¶ÇÒ ¼ö ¾ø´Â ۸¦ ´©¸£µµ·Ï ¿äûÇÏ´Â °ÍÀÌ´Ù; À©µµ¿ì¿¡¼­ ÀÏ¹Ý ÇÁ·Î±×·¥Àº ÀÌ Å°¸¦ °¡·Îç ¼ö ¾ø±â ¶§¹®¿¡ ÀÌ·¯ÇÑ Á¢±Ù ¹æ¹ýÀº ½Å·ÚÇÒ ¼ö ÀÖ´Â °æ·Î¸¦ »ý¼ºÇÑ´Ù. ´Ù¸¥ Á¢±Ù ¹æ¹ýÀº ´ÜÁö ·Î±×ÀÎ ÇÁ·Î±×·¥¸¸ÀÌ ¼öÇàÇÒ ¼ö ÀÖ´Â º°µµÀÇ È­¸é Ç¥½Ã¸¦ Á¦¾îÇÏ´Â °ÍÀÌ´Ù. ¿¹¸¦ µé¾î ´ÜÁö ½Å·ÚÇÒ ¼ö ÀÖ´Â ÇÁ·Î±×·¥¸¸ÀÌ Å°º¸µå light (Num Lock, Caps Lock ¹× Scroll Lock ¸¦ ³ªÅ¸³»´Â LED) ¸¦ ¼öÁ¤ÇÒ ¼ö ÀÖ´Ù¸é ·Î±×ÀÎ ÇÁ·Î±×·¥Àº ½ÇÁ¦ ·Î±×ÀÎ ÇÁ·Î±×·¥À̶ó´Â °ÍÀ» ³ªÅ¸³»´Â ±¸µ¿ ÆÐÅÏÀ» Ç¥½ÃÇÒ ¼ö ÀÖ´Ù. ºÒÇàÈ÷ ÇöÀç ¸®´ª½º¿¡¼­ ÀÏ¹Ý »ç¿ëÀÚ°¡ LED ¸¦ º¯°æÇÒ ¼ö Àֱ⠶§¹®¿¡ LED °¡ ½Å·ÚÇÒ ¼ö ÀÖ´Â °æ·Î¸¦ È®ÀÎÇϱâ À§ÇØ »ç¿ëµÉ ¼ö´Â ¾ø´Ù. ³×Æ®¿öÅ©¸¦ ÅëÇØ ÆÐ½º¿öµå¸¦ ´Ù·ê ¶§´Â ÃÖ¼ÒÇÑ ½Å·ÚÇÒ ¼ö ÀÖ´Â ¾ç´Ü°£¿¡ ÆÐ½º¿öµå¸¦ ¾ÏÈ£È­ÇØ¶ó.

ÀÓÀÇÀÇ À̸ÞÀÏ (ÁÖ¼ÒÀÇ "from" °ªµéÀ» Æ÷ÇÔÇØ) µµ ¶ÇÇÑ º¯Á¶µÉ ¼ö ÀÖ´Ù. µðÁöÅÐ ÀÎÁõ¼­ »ç¿ëÀÌ ÀÌ·¯ÇÑ ¸¹Àº °ø°ÝÀ» ¹æÇØÇÏ´Â ¹æ¹ýÀε¥ ´õ¿í ½±°Ô ¹æÇØÇÏ´Â ¹æ¹ýÀº Ưº°È÷ ÀÓÀÇ·Î »ý¼ºµÈ °ªÀ» °®°í À̸ÞÀÏÀÌ ¼Û¼ö½ÅµÇ¾ß ÇÔÀ» ¿ä±¸ÇÏ´Â °ÍÀÌ¸ç °ø°³ ¸ÞÀϸµ ¸®½ºÆ®¿¡ ¼­¸íÇÏ´Â °Í°ú °°Àº low-value Æ®·£Àè¼Ç¿¡ ´ëÇØ ÀÌ´Â º¸Åë Çã¿ëÇÒ ¼ö ÀÖ´Ù.

½Å·ÚÇÒ ¼ö ¾ø´Â ³×Æ®¿öÅ©¸¦ ÅëÇØ ½Å·ÚÇÒ ¼ö Àִ ä³ÎÀÌ ÇÊ¿äÇÏ´Ù¸é ¾î¶² ¾Ïȣȭ ¼­ºñ½º°¡ ÇÊ¿äÇÏ´Ù (ÃÖ¼ÒÇÑ ¾ÏÈ£ÇÐÀûÀ¸·Î ¾ÈÀüÇÑ ÇØ½Ã); ¾Ïȣȭ ¾Ë°í¸®µë°ú ÇÁ·ÎÅäÄÝ¿¡ ´ëÇÑ ´õ¿í ÀÚ¼¼ÇÑ Á¤º¸´Â 10.4절 À» º¸¶ó.

CGI ¸¦ Æ÷ÇÔÇÏ¿© ¸ðµç Ŭ¶óÀ̾ðÆ®/¼­¹ö ¸ðµ¨¿¡¼­ ¼­¹ö´Â Ŭ¶óÀÌ¾ðÆ®°¡ ¸ðµç °ªÀ» ¼öÁ¤ÇÒ ¼ö ÀÖ´Ù°í °¡Á¤ÇØ¾ß ÇÔÀ» ÁÖ¸ñÇØ¶ó. ¿¹¸¦ µé¾î ¼ÒÀ§ È÷µç Çʵå¿Í ÄíŰ °ªÀº CGI ÇÁ·Î±×·¥ÀÌ ¹Þ±â Àü¿¡ Ŭ¶óÀÌ¾ðÆ®¿¡ ÀÇÇØ º¯°æµÉ ¼ö ÀÖ´Ù. À̵éÀº Ưº°ÇÑ ¿¹¹æ Á¶Ä¡¸¦ ÃëÇÏÁö ¾Ê¾Ò´Ù¸é ½Å·ÚÇÒ ¼ö ¾ø´Ù. ¿¹¸¦ µé¾î ¼­¹ö°¡ ¼­¸íÀ» °Ë»çÇÏ´Â ÇÑ Å¬¶óÀÌ¾ðÆ®°¡ º¯Á¶ÇÒ ¼ö ¾øµµ·Ï È÷µç Çʵ尡 ¼­¸íµÉ ¼ö ÀÖÀ» °ÍÀÌ´Ù. È÷µç Çʵå´Â ¶ÇÇÑ ´ÜÁö ½Å·ÚÇÒ ¼ö ÀÖ´Â ¼­¹ö¸¸ÀÌ º¹È£È­ÇÒ ¼ö ÀÖµµ·Ï ۸¦ »ç¿ëÇØ¼­ ¾ÏȣȭµÉ ¼ö ÀÖ´Ù (ÀÌ ¹æ¹ýÀÌ Kerberos ÀÎÁõ ½Ã½ºÅÛÀÇ ±âº» °³³äÀÌ´Ù). InfoSec ·¦Àº È÷µç Çʵå¿Í ¾Ïȣȭ Àû¿ë¿¡ ´ëÇØ ´õ¿í ±íÀº ³íÀǸ¦ Çϰí ÀÖ´Ù http://www.infoseclabs.com/mschff/mschff.htm. ÀϹÝÀûÀ¸·Î Ŭ¶óÀ̾ðÆ®/¼­¹ö ¸ðµ¨¿¡¼­ °ü½ÉÀÖ´Â µ¥ÀÌŸ¸¦ ¼­¹öÂÊ¿¡ À¯ÁöÇÏ´Â °ÍÀÌ ´õ¿í ÁÁ´Ù. °°Àº ¸Æ¶ôÀ¸·Î CGI ÇÁ·Î±×·¥¿¡¼­ ÀÎÁõÀ» À§ÇÑ HTTP_REFERER ´Â »ç¿ëÀÚ ºê¶ó¿ìÀú (À¥¼­¹ö°¡ ¾Æ´Ñ) ¿¡ ÀÇÇØ º¸³»Áö±â ¶§¹®¿¡ ÀÌ¿¡ ÀÇÁ¸ÇÏÁö ¸¶¶ó.

getlogin(3) °ú ttyname(3) ·çƾµéÀº »ç¿ëÀÚ¿¡ ÀÇÇØ Á¦¾îµÉ ¼ö ÀÖ´Â Á¤º¸¸¦ ¹ÝȯÇϴµ¥ µû¶ó¼­ º¸¾ÈÀ» À§ÇØ À̵éÀ» ½Å·ÚÇÏÁö ¸¶¶ó.

ÀÌ ³íÀÇ´Â ´Ù¸¥ µ¥ÀÌŸ¸¦ ÂüÁ¶ÇÏ´Â µ¥ÀÌŸ¿¡µµ ¶ÇÇÑ Àû¿ëµÈ´Ù. ¿¹¸¦ µé¾î HTML ¶Ç´Â XML Àº ÂüÁ¶¿¡ ÀÇÇØ ¿ø°ÝÀûÀ¸·Î ÀúÀåµÉ ¼ö ÀÖ´Â ´Ù¸¥ ÆÄÀÏ (¿¹, DTDs ¹× ½ºÅ¸ÀϽ¬Æ®) À» Æ÷ÇÔÇϵµ·Ï ÇÑ´Ù. ±×·¯³ª ÀÌ·¯ÇÑ ¿ÜºÎ ÂüÁ¶´Â »ç¿ëÀÚ°¡ ÀǵµÇÑ ¹Ù¿Í ¸Å¿ì ´Ù¸¥ ¹®¼­¸¦ º¸µµ·Ï ¼öÁ¤µÉ ¼ö ÀÖ´Ù; ½ºÅ¸ÀϽ¬Æ®°¡ Áß¿äÇÑ À§Ä¡ÀÇ ´Ü¾îµéÀ» ¿©¹éÀ¸·Î ÇÏ°í ¿Ü¾çÀ» ÈäÇÏ°Ô Çϰųª »õ·Î¿î ÅØ½ºÆ®¸¦ Ãß°¡Çϱâ À§ÇØ ¼öÁ¤µÉ ¼ö ÀÖ´Ù. ¿ÜºÎ DTDs ´Â ¹®¼­ÀÇ »ç¿ëÀ» ¹æÇØ (À¯È¿¼ºÀ» ±ú¶ß¸®´Â ¼±¾ð Ãß°¡¸¦ ÅëÇØ) ¶Ç´Â ¹®¼­¿¡ ´Ù¸¥ ÅØ½ºÆ®¸¦ Ãß°¡Çϱâ À§ÇØ ¼öÁ¤µÉ ¼ö ÀÖ´Ù [St. Laurent 2000].