실제 사례로 짚어보는 압축 프로그램 취약점

실제 사례로 짚어보는 압축 프로그램 취약점

1. 개요   압축 파일은 오랫동안 악성코드 유포에 활용되어 왔다. 공격자는 실행 파일이나 스크립트를 ZIP, RAR, 7Z 등의 압축 형식으로 포장하여 이메일 첨부파일이나 웹사이트 다운로드 형태로 배포한다. 최근에는 단순히 악성 파일을 압축하는 것을 넘어 압축 프로그램 자체의 동작 방식을 악용하여 운영체제의 보안 기능을 우회하거나 사용자가 의도하지 않은 위치에 파일을 생성하도록

Zip Slip: 압축 해제 과정에서 발생하는 Path Traversal 취약점

Zip Slip: 압축 해제 과정에서 발생하는 Path Traversal 취약점

개요 Path Traversal 또는 Directory Traversal 취약점은 주로 사용자의 입력을 제대로 검증하지 않아 발생하는 보안 취약점이다. 공격자는 상대경로 혹은 절대경로를 사용하여 원래는 접근할 수 없는 파일 또는 의도하지 않은 경로의 파일을 읽고 수정할 수 있으며, 심지어 새로운 파일을 생성할 수도 있다. 이 취약점은 오래 전부터 알려져 있었지만 여전히 발견되고 있으며, 웹