๐ OWASP Seoul Chapter 7์ ์ธ๋ฏธ๋: ์ฃผ๋์ด ํน์ง


Details
๐ข OWASP Seoul Chapter์์ 2025๋ 7์ ์คํ๋ผ์ธ ์ธ๋ฏธ๋๋ฅผ ๊ฐ์ตํฉ๋๋ค!
๐ก OWASP ์์ธ ์ฑํฐ์์๋ 7์์ ๋ง์ ์ฃผ๋์ด๋ค์ ์ฑ์ฅ ์คํ ๋ฆฌ๋ฅผ ์ฃผ์ ๋ก ํน๋ณํ ํ์ฌ๋ฅผ ์ค๋นํ์ต๋๋ค. ์ด๋ฒ ํ์ฌ๋ ํ์ ๋ฐ ์ฃผ๋์ด ๋ถ๋ค์ด ์ง์ ๊ฒฝํํ๊ณ ์ด์ ์ ์ผ๋ก ์งํํ ํ๋ก์ ํธ๋ฅผ ๊ณต์ ํ๋ ์๋ฆฌ์ ๋๋ค. ์ฐธ์ํ์ ์ ์ด์ ๊ณผ ๋์ ์ ์ ์ด ๊ฐ๋ํ ์ฃผ๋์ด๋ถ๋ค์ ๋ฐํ์ ๋ง์ ๊ด์ฌ๊ณผ ์์ ๋ถํ๋๋ฆฝ๋๋ค.
๋ง์ ๋ถ๋ค ๊ป์ ์์คํ ์ด์ผ๊ธฐ๋ฅผ ๋ค๋ ค์ฃผ๊ธฐ ์ํด ๋ฐํ ์ ์ฒญํด์ฃผ์ จ์ผ๋, ์๊ฐ ๊ด๊ณ์ ๋ชจ๋ ๋ถ๋ค์ ๋ชจ์ค ์ ์์ด ์ผ๋ถ ์ ์ฒญ์ ๋ถ๋ค๋ง ์ ์ ํ๊ฒ ๋ ์ ์ํด ๋ถํ๋๋ฆฝ๋๋ค. ์ง์ํด์ฃผ์ ๋ชจ๋ ๋ถ๋ค๊ป ์ง์ฌ์ผ๋ก ๊ฐ์ฌ๋๋ฆฝ๋๋ค.
์ด๋ฒ ๋ฌ์ ์์ธํ ๋ฐํ ์ฃผ์ ๋ ์๋๋ฅผ ์ฐธ๊ณ ํด ์ฃผ์ธ์!
๐๏ธ ํ๋ก๊ทธ๋จ ์๋ด
๐ก ์คํ๋ ๋ฐ ์ฑํฐ ์์ ์ ๋ฌ
- OWASP Foundation ๋ฐ Seoul Chapter ์๊ฐ
- OWASP ์ต์ ์์ ์ ๋ฌ
๐ต ์ฃผ์ #1: ํด์ปค๋ค์ด ์ข์ํ๋ ์ธ์ฆ ํ๊ฒฝ์ ๋ฐ๋ก ์๋ค?
๐จโ๐ผ ๊น๋ฏผ๊ณค, ์ ๋ฏผ์ - Safe Us ํ
์ฌ์ด๋ฒ ๊ณต๊ฐ์์ โ๋โ์์ ์ฆ๋ช
ํ๊ณ , ๋ด ๊ถํ์ ์ ์ ํ ์์ํ๋ ์ผ์ ์๊ฐ๋ณด๋ค ๋ณต์กํฉ๋๋ค. Safe Us ํ์ ์ด ๋ณต์กํ ๋ฌธ์ ๋ฅผ ๊น์ด ๋ค์ฌ๋ค๋ณด๊ณ , ์๋ก์ด ์๊ฐ์ผ๋ก ์ ๊ทผํด ๊ฐ๊ฒฐํ๊ฒ ์ดํดํด๋์ต๋๋ค. ๊ทธ๋ฆฌ๊ณ ์ด๋ ๊ฒ ์ป์ ๊น์ ์ดํด๋ฅผ ๋ฐํ์ผ๋ก, ๋ณด๋ค ์์ ํ ์ธ์ฆ๊ณผ ์ธ๊ฐ ํ๊ฒฝ์ ๋ง๋ค์ด๊ฐ๊ณ ์์ต๋๋ค.
์ด๋ฒ ๋ฐํ์์๋ OAuth ํ๋กํ ์ฝ์ ๊ธฐ๋ณธ ํ๋ฆ์ ์ง๊ณ , ์ฃผ์ ๋ณด์ ๊ณ ๋ ค์ฌํญ์ ์ดํด๋ด
๋๋ค. ์ด๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ์ ํฌ ํ์ด ๊ฐ๋ฐํ OAuth ๊ด๋ จ ์๋ํ ์ง๋จ ๋๊ตฌ์ ๊ตฌ์กฐ์ ์ ์ฉ ์ฌ๋ก๋ ๊ณต์ ๋๋ฆฝ๋๋ค. ์ด ์ฌ์ ์ ํตํด ์ป์ ์ค์ง์ ์ธ ๊ฒฝํ๊ณผ ์ธ์ฌ์ดํธ๊ฐ, ๋ณด๋ค ์์ ํ ์ธ์ฆ/์ธ๊ฐ ์์คํ
์ ๊ณ ๋ฏผํ๋ ๋ถ๋ค๊ป ๋์์ด ๋๊ธฐ๋ฅผ ๋ฐ๋๋๋ค.
๐ต ์ฃผ์ #2: ๋ณด์์ ๊ณต๋ฐฑ์ง๋: LLM Integrated Application Vulnerability
๐จโ๐ผ ๊น๋ํ - 404 Not Found ํด๊ทผ ํ
๋๊ท๋ชจ์ธ์ด๋ชจ๋ธ(LLM)์ ์ ๋ชฉํ ์๋น์ค๊ฐ ๊ธ๊ฒฉํ ํ์ฐํ๋ฉด์, ๊ธฐ์กด ์นยท๋ชจ๋ฐ์ผ ์ํคํ
์ฒ์๋ ๋ค๋ฅธ ๋์ โ๊ตฌ์กฐ๊ฐ ํ์ฑ๋๊ณ ์์ต๋๋ค. ์ด๋ก ์ธํด ํ๋กฌํํธ ์ธ์ ์
, ๊ถํ ๊ฒฝ๊ณ ๋ชจํธ์ฑ, RAG ๋ฐ์ดํฐ ์คํธํ ๋ฑ ์ข
๋ ๋ถ๋ฅ ์ฒด๊ณ๋ก ์ค๋ช
ํ๊ธฐ ์ด๋ ค์ด ์ทจ์ฝ์ ์ด ์๋กญ๊ฒ ๋๋ฌ๋๊ณ ์์ต๋๋ค.
๋ณธ ๋ฐํ๋ ์ ํต์ ์ ํ๋ฆฌ์ผ์ด์
๊ณผ LLM ํตํฉ ๊ตฌ์กฐ๋ฅผ ๋๋นํด ์ด๋์ ๋ณด์ ๊ณต๋ฐฑ์ด ๋ฐ์ํ๋์ง๋ฅผ ๋์ํํ๊ณ , ์ต๊ทผ ๊ณต๊ฐ๋ 1-day LLM ์ทจ์ฝ์ ์ ์ฌ๋ก๋ก ์ค์ ๊ณต๊ฒฉ ํ๋ฆ์ ๋ถ์ํฉ๋๋ค. ์ด๋ฅผ ๋ฐํ์ผ๋ก ๊ธฐ์กด ๋ณด์ ์ฒด๊ณ์ ๋น๊ตํด LLM ํตํฉ ํ๊ฒฝ์์ ๋ฌ๋ผ์ง๋ ์ํ ์์์ ์ดํด๋ด
๋๋ค.
๐ต ์ฃผ์ #3: EmulParty Advance โ Beyond x86 for Students : ๊ฒฝ๋ ISA ๊ธฐ๋ฐ ์คํ์์ค ๋ณด์ ์ค์ต ์ํคํ
์ฒ
๐จโ๐ผ ์ด์ฌ์, ์กฐ์ฉ์ง - ์๋ฎค๋ฅดํํฐ ํ
OWASP Top 10์์ ๋ค๋ฃจ๋ ๋ณด์ ์ํ์ ์ด์์ฒด์ ์ ์์คํ
์ ์ ์์ค ๋์์ ๋ํ ๊น์ ์ดํด๋ฅผ ํ์๋ก ํ์ง๋ง, x86-64๋ AArch64์ ๊ฐ์ ์์ฉ ์ํคํ
์ฒ๋ ๋ณด์ ์
๋ฌธ์์๊ฒ๋ ์ง์
์ฅ๋ฒฝ์ด ๋์ต๋๋ค. ์ด์ ์ ํฌ ํ์ ๋ณด๋ค ์ง๊ด์ ์ด๊ณ ํ์ต์ ์ ํฉํ ๊ฐ์ ๋จธ์ ISA์ ์๋ฎฌ๋ ์ดํฐ, ROM์ ์ง์ ์ค๊ณํ์ฌ ์ปดํจํฐ ๊ตฌ์กฐ์ ์ด์์ฒด์ ์๋ฆฌ๋ฅผ ํ๊ตฌํ๋ ํ๋ก์ ํธ๋ฅผ ์งํํ์ต๋๋ค.
ํ๋ก์ ํธ์์๋ 8-bit ๊ฐ์ ๋จธ์ Chip-8์ ๋ถ์ํ๋ ๊ฒ์์ ์ถ๋ฐํด, 32-bit ํ์ฅ, ์ฝ๊ธฐ/์ฐ๊ธฐ ์์คํ
ํธ์ถ, ์คํ ํ๋ ์ ๋ฑ ๋จ๊ณ๋ณ๋ก ISA๋ฅผ ํ์ฅํ๋ ๊ณผ์ ์ ๊ฑฐ์ณค์ต๋๋ค. ์ด๋ฅผ ๋ฐํ์ผ๋ก ์คํ ์ค๋ฒํ๋ก์ฐ์ ์คํ ์นด๋๋ฆฌ ์คํ์ ์์ฐํ๊ณ , ์ฐ์ถ๋ฌผ์ ์คํ์์ค ๋ณด์ ํ์ต ์๋ฃ๋ก ๋ฐ์ ์์ผฐ์ต๋๋ค. ์ด ๋ฐํ๋ฅผ ํตํด ๋ณด์ ์
๋ฌธ์๊ฐ ๋ณด๋ค ์ฝ๊ฒ ํ์ตํ ์ ์๋ ํ๋ซํผ์ ๋ฐฉํฅ์ฑ๊ณผ, ์คํ์์ค ์ํ๊ณ์ ๊ธฐ์ฌํ ์ ์๋ ๊ฐ๋ฅ์ฑ์ ์ ์ํ๊ณ ์ ํฉ๋๋ค.
๐ต ์ฃผ์ #4: Windows Third-Party SW Kernel Driver LPE BugHunting
๐จโ๐ผ ๊นํ์ - DoMyBest ํ
์ ๋ก๋ฐ์ด ์ทจ์ฝ์ , ์ ๋ง ์ด๋ ต๊ธฐ๋ง ํ ๊น์?
์๋์ฐ ํ๊ฒฝ์ ์ต์ํ์ง ์์๋ 6๋ช
์ด ๋ชจ์ฌ, ์๋ํํฐ ์ปค๋ ๋๋ผ์ด๋ฒ์์ LPE(Local Privilege Escalation) ์ทจ์ฝ์ ์ ๋ฐ๊ตดํ ์ค์ ๊ฒฝํ์ ๊ณต์ ํฉ๋๋ค.
์ ํฌ๋ ์ฒ์๋ถํฐ ์๋ฒฝํ ์ง์์ ๊ฐ์ถ๊ณ ์์ํ ๊ฒ์ด ์๋๋ผ, ๊ฐ์์ ๋ถ์กฑํ ๋ถ๋ถ์ ์ด๋ป๊ฒ ๋ณด์ํ๋์ง, ์ด๋ค ๋ ํผ๋ฐ์ค๋ฅผ ์ฐธ๊ณ ํ๋ฉฐ ์ค๋ ฅ์ ์์๋์ง, ๊ทธ๋ฆฌ๊ณ ์ด๋ค ์ทจ์ฝ์ ๋ค์ ๊ณต๋ถํ๊ณ ์ค์ ๋ก LPE๋ฅผ ์ฐพ์๋๋์ง์ ์ด๋ฅด๊ธฐ๊น์ง์ ์ฌ์ ์ ๋ค๋ฃน๋๋ค.
์๋์ฐ ์ปค๋ ๊ตฌ์กฐ์ ๋๋ผ์ด๋ฒ ๋์ ์๋ฆฌ, ์ค์ LPE ์ฌ๋ก, ์ต์คํ๋ก์ ์์ฑ๋ฒ ๋ฑ ๋ค์ํ ๋ด์ฉ์ ์ฒด๊ณ์ ์ผ๋ก ํ์ตํ ๊ณผ์ ์ ๊ฐ๋ตํ๊ฒ ์๊ฐํฉ๋๋ค.
์ค์ ์ทจ์ฝ์ ์ด ์กด์ฌํ๋ ๋๋ผ์ด๋ฒ๋ฅผ ์ด๋ป๊ฒ ์ ๋ณํ๊ณ , ์ทจ์ฝ ํจ์์ ์ฝ๋ ํ๋ฆ์ ๋ถ์ํด LPE๋ฅผ ์ง์ ๋ฐ๊ตดํ๋์ง, ๊ทธ ๊ณผ์ ์์ ๊ฒช์๋ ์ํ์ฐฉ์ค์ ํ์ํฌ์ ํ๊น์ง, ์ ๋ก๋ฐ์ด ๋ฐ๊ตด์ ๋์ ํ๊ณ ์ถ์ ๋ถ๋ค์ด ์ด๋ ๊ฒ ํ๋ฉด ํ ์ ์๋ค๋ ์์ ๊ฐ์ ์ป์ด๊ฐ๋ฉด ์ข๊ฒ ์ต๋๋ค.
๐ ์ธ๋ฏธ๋ ์ ๋ณด
- ๐ ์ผ์: 2025๋ 7์ 29์ผ(ํ) 19:00 ~ 21:00 (KST)
- ๐ ์ฅ์: ๋์บ ํ ์ ๋ฆ 6์ธต(์์ธํน๋ณ์ ๊ฐ๋จ๊ตฌ ์ ๋ฆ๋ก 551 ์๋กฌ๋น๋ฉ) https://naver.me/502MT5HC (์ ์ ๋ฆ ์ญ์์ ์ค์๋๊ฒ ๊ฐ์ฅ ์ ๊ทผ์ฑ์ด ์ข์ต๋๋ค)
- ๐ฐ ์ฐธ๊ฐ๋น: ๋ฌด๋ฃ
- Meetup ํ์ด์ง๋ฅผ ํตํด ์ฐธ์ ์ ์ฒญ ๋ถํ๋๋ฆฝ๋๋ค. ํ์ ๊ฐ์ ์ด ์๋์๋ ๋ถ์ ์ฑ์ผ๋ก meetup ์ฑ์ ๋ค์ด๋ก๋ํด์ ์งํ ๋ถํ๋๋ฆฝ๋๋ค. ๋ณ๋์ ๋ฉค๋ฒ์ญ ๊ฒฐ์ ๋ ์๊ตฌ๋์ง ์์ต๋๋ค.
๐ OWASP Seoul Chapter ์ปค๋ฎค๋ํฐ ์ฑ๋ ์๊ฐ
๊ตญ๋ด ๋ณด์ ์ปค๋ฎค๋ํฐ ํ์ฑํ๋ฅผ ์ํด ์นด์นด์คํก ์คํ ์ฑํ
๋ฐฉ๊ณผ OWASP Slack์ ๋์์ ์ฌ์ฉํ๊ณ ์์ต๋๋ค.
- ์์ธ ์ฑํฐ ์นด์นด์คํก ์คํ์ฑํ ๋ฐฉ ์ฐธ์ฌํ๊ธฐ: https://open.kakao.com/o/gS5IxXxh
- OWASP Slack ๊ทธ๋ฃน์ ์ฐธ์ฌํ๋ ค๋ฉด ์ด๋ ๋งํฌ(https://owasp.org/slack/invite)๋ฅผ ํตํด ๊ฐ์ ํ์ ๋ค, ์์ธ ์ฑํฐ ์ฑ๋(#chapter-Seoul)์ ์ ์ฅํด์ฃผ์ธ์.
๐ผ ๋ฐํ ๋ฐ ์คํฐ์ ์ ์
- OWASP ์์ธ ์ฑํฐ์์๋ ๋งค๋ฌ ์ ๋ณด ๊ณต์ ๋ฅผ ์ํ ์ธ๋ฏธ๋๋ฅผ ๊ณํ ์ค์ ๋๋ค. ๋ฐํ ๋ฐ ์คํฐ์ ๋ฌธ์๋ seoul-leaders@owasp.org ํน์ ์นด์นด์คํก ํน์ ์ฌ๋ ์ฑ๋์ ํตํด ์ฐ๋ฝ ๋ถํ๋๋ฆฝ๋๋ค.
- ๋ฐํ ์ ์ฒญ ํผ - https://forms.gle/xvEJCjDMEmYr1rKN7

๐ OWASP Seoul Chapter 7์ ์ธ๋ฏธ๋: ์ฃผ๋์ด ํน์ง