•  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
r9 vs r14
......
66
기능 링크[* 파서 내부적으로 \[\[파일:\~\~\~\~.png\]\] 나 \[\[분류:\~\~\~\~.png\]\] 를 이렇게 부른다.] 를 렌더링하는 과정에서 어떤 사유로 인해 렌더링 되지 못하면서[* 이경우에는 해당 이름을 가진 파일 문서가 존재하지 않아서] fallback 처리 로직이 실행되었는데 해당 로직에 escape를 실수로 빼먹어 버린 것.
77
88
== 피해의 완화 ==
9
기본적으로 리그베다 위키 사태에서 모니위키가 탈탈탈 털리는 것을 고 만들어진 엔진이다보니 보안에 많은 염두를 두고 개발되었기 때문에 여러 가지 보안 대비책이 마련돼 있었다.
9
기본적으로 보안에 많은 염두를 두고 개발되었기 때문에 여러 가지 보안 대비책이 마련돼 있었다.
1010
1111
=== Content Security Policy ===
1212
나무위키는 CSP가 활성화된 상태였기 때문에 공격자 입장에서는 XHR이나 img tag를 통해 외부 서버로 쿠키 전송 같은 짓거리를 할 수가 없어서, 처음에 취약점 소식을 들었을 땐 별 피해가 없겠거니 싶었다. 그런데 생각보다 좀 창의적인 공격을 했더라.
......
1818
사실 자동 로그인 쿠키에 HttpOnly 속성만 들어가 있었어도 공격자가 특정 사이트--히토미--를 띄울 수 있었다는 것 외에 전혀 피해가 없을 수 있다는 점 또한 아쉬웠다.
1919
2020
== 공격 코드 ==
21
{{{[[파일:<script>$('textarea').val(document.cookie);$('form.new-thread-form').submit();</script>]]}}}
22
{{{[[파일:<script>location.assign('https://hitomi.la');</script>]]}}}
21
{{{[[파일:<script>$('textarea').val(document.cookie);$('form.new-thread-form').submit();</script>]]}}}[* jQuery를 잘 모르는 분들을 위하여 설명하자면.. textarea 에 해당 페이지의 쿠키를 작성하라 라는 코드이다. 그 뒤 코드는 new-thread-form 이라는 클래스를 가진 폼을 제출 하라는 의미.JS로는 document.getElementsByTagName("text area").value 가 되겠다.]
22
{{{[[파일:<script>location.assign('https://hitomi.la');</script>]]}}}[* 히토미로 날려버리라는 코드이다. 자바 스크립트으로 표현하자면 location.href 를 사용하면 된다.]
2323
2424
구현의 귀찮음으로 인해 쓰레드에 레스를 작성하는 부분이 CSRF 토큰이 없었는데 사실 있어도 이 케이스에서는 별 쓸모가 없었다.
2525
다행인 점은 CSP로 인해 공격자가 외부 서버 등으로 쿠키를 전송할 수 없어서 토론 레스로 남기게 끔[* 좀 창의적이었다.] 했는데 이 때문에 정확한 피해자 특정이 가능했다.
......
3434
3535
== 결론 ==
3636
뭐 패스워드나 이런게 유출된게 아니니...
37
규모에 비해 생각보다 피해는 적었다. 메데타시 메데타시 [* 메데타시 해피엔딩이라는 뜻이다]
38
37
규모에 비해 생각보다 피해는 적었다. 메데타시 메데타시
3938
[[분류:나무위키]]
4039