위토즈 - 개발자프로그램판매공간

정보공유

[그누보드팁] 쿠키 하이젝킹 방지(cookie hijacking) HttpOnly, 쿠키 HttpOnly 속성 누락.


쿠키 하이젝킹 방지(cookie hijacking) HttpOnly.


웹 서버에 Cookie HttpOnly 설정이 되지 않아 보안 메커니즘이 작동되지 않을 수 있는 취약점.


HttpOnly 속성 옵션은 서버 요청이 있을 때에만 쿠키가 전송되도록 설정하며, 임의로 다른 사용자에 의해 웹 브라우저에 출력되지 않도록 설정하는 메커니즘 입니다.


약점 악용에 성공한 공격자는 암호화 되어야 할 주요정보를 암호화 메커니즘을 걸치지 않은 상태로 획득하여 웹 서버의 중요 정보를 획득할 수 있습니다.





파일위치 : /lib/common.lib.php


function set_cookie($cookie_name, $value, $expire)

{

    global $g5;


    setcookie(md5($cookie_name), base64_encode($value), G5_SERVER_TIME + $expire, '/', G5_COOKIE_DOMAIN, null, true);

}







파일위치 : /common.php 


session_set_cookie_params(0, '/');



session_set_cookie_params(0, '/', false, true);


로 수정.




또는


ini_set("session.cookie_domain", G5_COOKIE_DOMAIN); 하단에

ini_set("session.cookie_httponly", 1); 추가

정보공유
Total 448건 1 페이지
번호 제목 글쓴이 날짜 조회
448 그누보드 관리자화면에 iframe 으로 띄울경우 엣지브라우저에서 튕기는 현상 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 03-17 1030
447 쿼리 성능 최적화 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 03-07 1007
446 스마트 에디터 세로 사이즈 강제로 해당 페이지에서만 늘리는 방법 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 02-28 1158
445 그누보드에 reCAPTCHA 설정하기 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 01-07 1312
444 mb_id 가 포함된 테이블 목록 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 11-22 1813
443 숫자형 input 요소 글자수 제한 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 08-29 2516
442 php 8.0 이상 버전에서 엑셀파일 업로드 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 07-18 3830
441 금액 카운팅 모션 다라라락 변화 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 06-26 3092
440 가장 심플한 예약 주문번호 생성 코드 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 05-28 3983
439 php 와 ajax 를 이용해서 파일 업로드 할때 대용량 파일을 업로드 하는 방법 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 05-23 4333
438 dl dt dd css 샘플 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 05-13 3452
437 datepicker 를 이용해서 달력3개를 표시하고 원하는 날짜만 선택이 가능하도록. 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 04-28 3736
436 입금된 주문도 준비, 배송전까지는 취소할 수 있도록 하는 방법 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 03-10 4047
435 CSS를 사용하여 4x4 형태의 갤러리 디자인 그리드 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 03-05 3859
434 magnificPopup css 를 추가하여 popup 마다 다른 사이즈 로 띄우기. 위토즈쪽지보내기 메일보내기 자기소개 아이디로 검색 전체게시물 01-16 4481