240
2
부
공격
을 겪고 피해가 광범위해질 것이다.
NVD
를 검색하면
jQuery
와 관련해 여러 해에 걸친 수십 건의 취약점 보고서를 쉽게 찾을 수
있다. 보고서는 재현 과정과 함께 취약점을 얼마나 쉽게 익스플로잇할 수 있고 조직에 끼칠 수
있는 위험 수준이 어느 정도인지를 나타내는 위협 등급을 포함한다.
공격자는 이러한
CVE
데이터베이스를 통해 이전에 공개된 취약점이 있는 애플리케이션을 익
스플로잇하는 방법을 상세히 알 수 있다.
CVE
데이터베이스를 이용하면 취약점을 매우 쉽게
찾아 익스플로잇할 수 있는데 의존성, 주 애플리케이션과의 통합, 버전과 구성 등을 제대로 식
별하려면 정찰 기법을 활용해야 한다.
15.4
마치며
OSS
분야의 서드파티 의존성 사용이 늘어남에 따라 많은 웹 애플리케이션의 보안에서 간과하
기 쉬운 틈새가 발생했다. 해커, 버그 바운티 헌터, 침투 테스트는 이러한 통합에서 취약점을
찾는다. 포스파티
fourth
-
party
코드에 대한 통합을 이용한다든지 다른 연구자나 회사가 알아낸 익
스플로잇을 찾아보는 등 여러 가지 방법으로 서드파티 의존성을 공격할 수 있다.
공격 벡터의 서드파티 의존성은 광범위한 주제이며 프로파일을 좁히기 어렵지만 공격적인 테
스팅 환경의 모든 유형에서 이러한 의존성을 항상 고려해야 한다. 복잡한 웹 애플리케이션에서
서드파티 의존성이 어떤 역할을 하는지 완전히 이해하려면 정찰이 필요할 수 있지만 일단 정찰
을 완료하면 의존성의 취약점은 자체 개발한 코드에 비해 더 빨리 가시화할 수 있을 때가 ...