창조유저그룹-커즈닷컴
Window close
ID :     PASS :   
   
  처음으로
  창조
  창조 소개
창조 다운로드
CUGz.com 소개
온라인 도움말
  커뮤니티
  가입인사
자유게시판
Q/A게시판 (1/0)
TIP/TECH
열린강좌
자주하는질문
아이디어게시판
  자료실
  소스자료실
프로그램자료실
기타자료실
명예의 전당
이미지 자료실
  지원/기타
  표준용어재정
구글 웹서치  
관리자 전용


LIST ALL
Posted by 박종훈2006-05-03 18:02:49, Hit : 3327
FILETR32.DLL를 사용할때, 보안취약점 주의
Post URL : http://cugz.sjworks.net/bbs/zboard.php?id=freeboard&no=2862


FTP를 사용하실때, 흔히 자료실에도 있는,

FILETR32.DLL 를 사용하시기 마련입니다.


물론, 강요하는 것은 아니지만.. 아니! 강요하고 싶은데요^^;

FILETR32.DLL의 보안 취약점을 아시고 계신 건가요?


FILETR32.DLL 를 사용하면, 아래와 같은 보안 문제가 발생할수 있습니다.



보고 내용 : FILETR32.DLL 를 사용하면, FTP아이디, 혹은, FTP페스워드가 노출될수 있다.


보안 위험도 : 위험 (취약)

내용 : FILETR32.DLL 를 사용하는, FTP프로그램들이. 많이 있습니다.
         FTP프로그램 외에도, 필요한 곳에, 업로드, 및 다운로드 용으로 사용하는 경우가,
         많은데요.. 아래와 같은 취약점이 있습니다.

             >> 스누핑프로그램을 이용한, 스누핑을 하면, FILETR32.DLL를 이용하여,
                  업로드 및 다운로드 되는 동작 및, 사용자의 ID혹은, 암호가 노출될수 있습니다.




위는 심각성을 알려드리기 위한, 자료입니다..

위는 스누핑프로그램으로, 모 FTP에 접속했을때의, 기록인데요..

USER 으로 된 부분이, FTP 아이디 이며,
PASS 으로 된 부분이 정작 문제가 되는 패스워드 노출 부분입니다..

그리고, FTP접속시 나오는 문구에서.. FTP를 이용한 것은, 암호화 되지 않는 다는
것을 유의하세요..



위의 자료에서, FTP에서는 서버에 보내는 데이터를 암호화하거나 암호를 부호화하지 않습니다. -

...

해결 방안)  간단한, 다운로드를 이용할 때에는, urlmon.dll 을 이용한, FTP가 아닌,
                 http를 이용한, 다운로드 방법을 이용합니다.


음.. 이것 때문에.. 포인트가 8000 포인트를 넘어버렸네요 -_-;

음.. 리눅스 스샷도 보여드려야 하는데;


최재일   2006-05-03 PM 8:50:35  
허겅 -ㅁ-
FILETR32.DLL이용하면 아뒤랑 비번이 노출될 수도 있다구요??
이거이거 문제인데;;;
이정도   2006-05-03 PM 9:00:20  
근데 스누핑 하는 유저들이 몇명이나 될까요?
(이렇게 관심갖고 하는 사람들을 빼면,.,,)
손상진   2006-05-04 AM 11:59:56  
일단 얼마나 저걸 알려들겠냐가 문제가 아니고.
노출된다는 자체가 문제가 되는거 아닐까요?
FTP프로그램으로 직접 접속해서 휘져어 놓을수도있을텐데...

그리고 FTP가.. 프로그램과 서버와의 통신용으로 만든것이 아니기에.. 암호화가 안되어있어서.. ^^..
이진백   2006-05-04 PM 1:34:55  
개인 FTP 서버에 올리는것 자체가 말이안되는겁니다.
업데이터는... 익명 서버에 올려야죠.
다수가 접속해야 하니 당연히 anonymous로 해야겠죠

물론 http가 훨 낫습니다. urlmon.dll 혹은 winsock.dll....
이희창[빙고]   2006-05-04 PM 4:22:16  
(왠지 아이디가 내 아이디랑 모양이 비슷한게 걱정이되는 ㅠㅠ)
박종훈   2006-05-04 PM 5:48:41  
원래, 업데이트 서버는 익명으로 하거나,
HTTP를 이용하는 것이.. 보안에 더 유리하것 같습니다..
LIST ALL               GO TO THE TOP


N
C
   Subject
Posted by
Date
H
3721
   DB베타판2..... 버그.....??? [1]
청송 2005/11/03  3244
3720
   DB의 특정 데이타를 읽고 쓰는것에 관하여.. [4]
권선중 2005/11/13  4054
3719
   DirectX 9.0 SDK 깔았는데... [3]
지상현 2004/07/09  5176
3718
   DirectX 의 기초를 배울려면... [3]
김환욱 2006/10/01  2442
3717
   dnsmgmt.msc 파일 있으신분 >_< [1]
박재성[날개달기] 2004/11/23  4435
3716
   dosiin.info 황당한로그 -_-;; [6]
박재성[날개달기] 2005/04/22  3455
3715
   Easy Power Lock 개발 못할것 같습니다.
Heoni 2003/02/03  3705
3714
   Easy Power Lock 라는 프로그램 제작중^^;; [4]
Heoni 2003/01/11  3834
3713
   Edisk 지웠나요-_-?? [2]
이경근 2004/03/20  3817
3712
   exif 분석 어흑... [5]
박종훈 2009/05/05  4105
3711
   exist가 안먹히네요.. [2]
한수훈 2009/04/04  4035
3710
   Exope님이 누구 -_-? [4]
이경근 2004/03/10  3260
3709
   Explorer7 Beta3 설치해보았습니다.. [6]
최재일 2006/08/18  3946
3708
   expo comm korea 2006 에 갈 예정입니다.. [3]
이정도 2006/04/19  4187
3707
   EZ-rename 이 심파일 유틸리티부분 추천자료가 됬네요^^; [4]
nylon 2004/02/18  3706
3706
   e세상의 쉼터~ eTeaTime! [1]
신용주 2008/02/07  3839
3705
   FANTASY KOREA EPISODE - 3.5 [4]
신용주 2006/08/29  3903
3704
   faq 게시판... [6]
변혁수 2005/10/22  4400
3703
   fightingfit [2]
배동복 2006/04/26  2858

   FILETR32.DLL를 사용할때, 보안취약점 주의 [6]
박종훈 2006/05/03  3327
3701
   flex와 silverlight... [1]
신용주 2008/12/06  3858
3700
   format C: 의 시기가 다가옵니다. [3]
ps.이진백 2004/10/30  4148
3699
   Fraps 이란 프로그램 갖고 계신분~ [9]
위자드 2005/03/08  5454
3698
   Free Lecture Zone - 新 Project [3]
하얀종이 2002/10/28  4897
3697
   ftp 싸이트를 오픈했습니다 ㅋㅋ [7]
박재성[날개달기] 2004/10/01  5751
LIST ALL   Prev [1][2][3][4][5][6][7] 8 [9][10]..[156] Next
Copyright 1999-2024 Zeroboard / skin by reedyfox in miniwini style
로그인
지우개 Expert 3.0
제작자 : 천호성 님 [LINK]
로그인
대박로또2005
제작자 : 최재일 님 [LINK]
로그인
1박종훈15292 점
2지상현8809 점
3손상진7388 점
4권선중6060 점
5이진백5174 점
로그인
가입일닉네임
05/31김동률
03/31홍형기
09/01o00pp99oo
12/27이재민
11/20이희철
로그인