Security & Technology Intelligence
Range 요청을 지원하는 안전한 로컬 문서 제공
경로 탈출, 심볼릭 링크, 파일 형식과 캐시를 차단하면서 승인한 학습 문서에만 byte range를 제공하는 경계입니다.
비공개 대시보드에서 로컬 문서를 제공하는 순간 파일시스템 보안 경계가 생긴다. 쿼리 문자열을 기준 디렉터리에 단순히 붙이면 경로 순회, 심볼릭 링크 탈출, 의도하지 않은 파일 공개가 가능하다.
서버는 기준 경로와 요청 파일의 실제 경로를 해석하고 구분자 단위로 포함 관계를 확인한다. 절대 경로, 인코딩된 .., null byte, 잘못된 인코딩은 파일 접근 전에 거부한다. 승인한 루트와 PDF·DOCX·HWP만 허용하며 개인 메모와 다른 확장자는 제외한다.
PDF 뷰어의 유효한 Range에는 206, Content-Range, 정확한 길이를 반환하고 잘못된 범위에는 416을 준다. 응답은 private, no-store로 공유 캐시 저장을 막는다.
검증은 비로그인 차단, PDF byte range, 비공개 캐시, 비정상 경로·메서드 거부, 개인 메모 제외를 확인했다. 인증과 경로 포함 검사는 서로 독립된 방어선이므로 둘 다 시험해야 한다.
관련 글
Security & Technology Intelligence
비공개 대시보드의 서버 인증 경계
정확한 터널 경로, 서버 인증 프록시, no-store 응답과 반복 권한 검사로 1인 운영 화면을 보호한 사례입니다.
Security & Technology Intelligence
북한 연계 정황 npm 악성코드, Rollup 위장 유포
북한 연계 정황이 제기된 공격자가 자바스크립트 빌드 도구 Rollup의 폴리필(polyfill)로 위장한 악성 npm 패키지 6종을 유포한 것으로 분석됐다. JFrog 분석 결과와 대응 방법을 정리했다.
Security & Technology Intelligence
북한 연계 해킹 캠페인, npm 패키지 넘어 Go·Chrome 확장까지 악용
북한 연계 정황이 제기된 해커들이 npm을 넘어 Go, Packagist, 크롬 확장 프로그램까지 노린 PolinRider 캠페인을 벌인 것으로 확인됐다.