[오류!]편집 권한이 부족합니다. 특정 사용자(이)여야 합니다. 해당 문서의 ACL 탭을 확인하시기 바랍니다.
]]}}}\n{{{[[파일:]]}}}\n\n구현의 귀찮음으로 인해 쓰레드에 레스를 작성하는 부분이 CSRF 토큰이 없었는데 사실 있어도 이 케이스에서는 별 쓸모가 없었다.\n다행인 점은 CSP로 인해 공격자가 외부 서버 등으로 쿠키를 전송할 수 없어서 토론 레스로 남기게 끔[* 좀 창의적이었다.] 했는데 이 때문에 정확한 피해자 특정이 가능했다.\n\n== 피해 ==\n자동 로그인을 사용 중이고 해당 시간대에 해당 쓰레드에 접속했던 8명의 자동 로그인 토큰 유출\n\n== 해결 ==\n 1. 파서의 해당 루틴 버그 수정됨.\n 1. 자동 로그인 쿠키에 HttpOnly 속성 적용\n 1. 장기적으로 inline script tag 제거 예정 --과연 언제가 될지?--\n\n== 결론 ==\n뭐 패스워드나 이런게 유출된게 아니니...\n규모에 비해 생각보다 피해는 적었다. 메데타시 메데타시\n\n[[분류:나무위키]][[분류:보고서]]","_db57b9a1":null,"_bbb68f71":null,"_438ebb52":null,"_2a28322d":"5e36a1d3-5991-4b7b-9efd-3f90cd93de80"},"_7aece715":{"_83f7c195":"편집 권한이 부족합니다. 특정 사용자(이)여야 합니다. 해당 문서의 ACL 탭을 확인하시기 바랍니다.","_76117ca8":null,"_4b3aa8f0":"permission_edit","_c8a07d6f":null},"_0843574d":true,"_195402c9":"4c8cb4f800a3f58f20d45da6af8c31965a4beaeb7bcc044e04f3877b2e32627e","_81deb5f4":{"_3cb72bb0":"문서","_a31ecb54":"2017년 나무위키 XSS 공격 보고서","_5c14b043":false},"_f3e18eb0":"r2:6Le0YCgUAAAAAPuP955bk3npzh_ymfSd53DpI74j","_cee70f9a":[],"_f6bf8430":[],"_0c60018d":null},"_cbdeece3":{},"_7e739553":false,"_5b13eb80":[],"_c2ccb9f5":true},"_95a8879c":{"_c4081b16":{"_87b3d66d":0,"_9834ea2c":"3.129.69.134","_615c3c93":null,"_9ced04ea":null},"_904bc709":false,"_30fda20f":null,"_f586506a":null,"_73d9fe2d":[],"_babf43c9":"i:3.129.69.134","_5b13eb80":[]},"_36ce4247":{},"_1d4dfb8c":"862bfaba36fe1292f342420a39ecb9a0","_0b931813":"9d5495c33bd07cd2c52a877de2e4aea6","page":{"viewName":"edit","data":{"document":{"_3cb72bb0":"문서","_a31ecb54":"2017년 나무위키 XSS 공격 보고서","_5c14b043":false,"namespace":"문서","title":"2017년 나무위키 XSS 공격 보고서","forceShowNamespace":false},"body":{"baserev":"49","baseuuid":"5e36a1d3-5991-4b7b-9efd-3f90cd93de80","section":null}},"title":"2017년 나무위키 XSS 공격 보고서 (편집)","menus":[]},"session":{"menus":[],"account":{"_87b3d66d":0,"_9834ea2c":"3.129.69.134","_615c3c93":null,"_9ced04ea":null,"name":"3.129.69.134","type":0,"uuid":null},"gravatar_url":null,"user_document_discuss":null,"quick_block":false},"currentTheme":"light"}