불필요한 Method 악용

2026. 3. 31. 17:31·Web Hacking Practice/취약점 진단

점검 목적

- PUT, DELETE, TRACE 등 불필요한 HTTP 메소드의 악용 여부 확인

- 불필요한 HTTP 메소드(PUT, DELETE, TRACE 등) 요청을 제한하여 서버의 무단 접근 및 악의적인 행위(임의 파일 생성, 데이터 삭제 등)를 방지하기 위함

 

참고

※ Server Side Script: 웹에서 사용되는 스크립트 언어 중 서버 측에서 실행되는 스크립트

※ XST(Cross-Site Tracing): TRACE 메소드를 악용하여 httpOnly 등으로 보호된 세션 및 쿠키를 탈취할 수 있는 공격 기법

 

판단 기준

양호 : 웹 애플리케이션에 불필요한 메소드(PUT, DELETE, TRACE, CONNECT 등)로 변조한 요청 패킷 전송 시 해당 메소드를 통하여 임의의 행위로부터 악용이 제한되는 경우

취약 : 웹 애플리케이션에 불필요한 메소드(PUT, DELETE, TRACE, CONNECT 등)로 변조한 요청 패킷 전송 시 해당 메소드를 통하여 임의의 행위에 대한 악용이 가능한 경우

 

조치 방법

- WEB/WAS의 설정파일을 변경하여 불필요한 메소드의 사용을 제한

 

 

점검 방법

Step 1) PUT 메소드를 사용하여 악성 파일(Server Side Script, 악성 스크립트 등) 생성 시도

 

 

Step 2) 생성된 악성 파일을 이용하여 웹쉘(Webshell) 업로드, 크로스사이트 스크립팅 등의 공격 수행 가능

 

 

Step 3) DELETE 메소드를 사용하여 서버에 저장된 임의의 데이터 삭제 가능

 

왠만하면 사용 자제

 

조치 방법

1. PUT, DELETE 메소드를 이용해 파일 생성/삭제가 가능한 WebDAV(Web Distributed Authoring and Versioning) HTTP 확장 프로그램은 비활성화를 권장하며, 부득이하게 사용해야할 경우 망 분리 되어있는 내부망에서 적절한 인증 절차를 거쳐 운용

2. RESTful API 애플리케이션 상의 PUT, DELETE 메소드의 경우 기본적으로 취약하게 설계된 메소드가 아니며, POST 메소드를 통하여 구현하는 것과 동일하게 핵심 비즈니스 로직에 대한 시큐어 코딩을 구현

3. 불필요하게 활성화된 메소드는 비활성화하여 잠재적인 취약점의 최소화를 권장 (웹 서버 설정 파일 구성은 리눅스 OS 내에서도 종류 및 버전에 따라 차이가 있으므로 개발 환경에 맞게 조치)

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

관리자페이지 노출  (0) 2026.03.31
쿠키 변조  (0) 2026.03.31
데이터 평문 전송  (0) 2026.03.31
불충분한 세션 관리  (0) 2026.03.31
파일 다운로드 [File Download]  (0) 2026.03.31
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • 관리자페이지 노출
  • 쿠키 변조
  • 데이터 평문 전송
  • 불충분한 세션 관리
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    루키즈
    문제풀이
    써니나타스
    모의해킹
    파일업로드
    SK쉴더스루키즈
    File Inclusion
    linux
    WEB
    보안대책
    sql injection
    루키즈34기
    네트워크
    정보수집
    OS injection
    정보보안기사
    XSS
    민감한 데이터 노출
    nos
    Web-3
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
불필요한 Method 악용
상단으로

티스토리툴바