레이블이 HTML5인 게시물을 표시합니다. 모든 게시물 표시
레이블이 HTML5인 게시물을 표시합니다. 모든 게시물 표시

2018년 4월 22일 일요일

오피스 문서 파일에 사용된 플래시 익스플로잇 분석 (CVE-2018-4878)

 뉴딜코리아 홈페이지 

최근 사이버 공격에 사용된 플래시 익스플로잇 분석
 (CVE-2018-4878)



○ 오피스 문서 파일

 엑셀에 삽입한 악성 플래시 파일

 주요 유포 경로 : 이메일, 메신저, SNS 등

익스플로잇 분석 :
  . 흐름도, 로더, 디컴파일, 디코드 함수 (Decript?), 플래시 파일
  . 취약점 원인 (Use After Free)
  . Force Garbage Collect
  . DRMOperationCompleteListener Class Object 재할당
  . Make Dangling Pointer (drm_obj2)
  . Overlap ByteArray Class Object
  . ByteArray
  . Overlapped Object Memory
  . Object Life Cycle
  . Make Fake m_buffer Object
  . Full r/w memory primitive
  . Bypass ByteArray security cookie mitigation
  . Find window function address
  . How to call shellcode
  . How to call shellcode (HackingTeam 플래시 익스플로잇 방식 이용(Back to the 2015년))
  . How to call shellcode (Function Object의 apply 호출 주소 변조)

 주요벤더 대응 :
  . Adobe : 과거 플래시 취약점 악용이 증가할 당시 수동에서 자동 업데이트로 정책 변경
  . Microsoft : 제한된 보기 (Protected View)
  . 브라우저 벤더 : 플래시 로딩 알림창

 참고 :
  . 2020년 말에 Flash 지원 중단 발표 (Flash Player "End of life" 2020)
  . 멀티미디어 기술변화 : 플래시 → HTML5

상세 내용은 첨부파일을 참고 하세요 ..!


ISMS 인증컨설팅 | 취약점 진단 및 모의 침투 | 보안솔루션 공급
(070-7867-3721, ismsbok@gmail.com)
 

2016년 5월 29일 일요일

인터넷 이용환경 개선을 위한 기술안내서 (2015.08)

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2472

 
인터넷 이용환경 개선을 위한 기술안내서 (2015.08)


본 안내서는 보안, 인증, 결제, 멀티미디어, 그래픽, 전자문서, 파일 처리, 게임, 장치제어,커뮤니케이션 등 웹 호환성 기술과 멀티 운영체제 및 브라우저 정책, NPAPI 대체기술, HTML5등 크게 4 개 부문으로 구성되었다.

웹 호환성 부문의 경우 10 개 기술로 분류하여, 각 기술에대해 ActiveX, NPAPI 등 비표준 기술을 사용하지 않고 웹 호환성을 확보할 수 있는 방법 및 기술을 제시하고 있다. 멀티 운영체제 및 브라우저 정책은 브라우저 개발사의 전환가이드 적용방법, 운영체제 기반의 응용 프로그램을 제공하는 방법, 브라우저 개발사 권고 확장 기술을 적용 방법과 대안을 제시하고 있다.

NPAPI 대체기술은 브라우저 개발사 권고에 따라 NPAPI 와 같은 비표준 기술을 사용하지 않고 웹 표준 방식으로 상호호환성과 상호운용성을 확보하는 방법 및 기술을 제시하고 있다.

끝으로 HTML5 는 표준 규격과 웹 애플리케이션 규격, 구형 브라우저에 HTML5 지원 방안,보안 이슈에 대해 기술하고 있다

[첨부]
인터넷 이용환경 개선을 위한 기술안내서 (2015.08)



2016년 4월 22일 금요일

서울시, 클릭만으로 서울전역 3D 지도 보는 시스템 실시

출처 카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
원문 http://cafe.naver.com/rapid7/2380

서울시, 클릭만으로 서울전역 3D 지도 보는 시스템 실시

     (자료: 뉴딜코리아 홈페이지)

앞으로 서울의 어느 지역이든 골목 하나, 건물 하나까지 실감나는 3D 입체 공간정보를 PC에서 클릭 한 번으로 볼 수 있다. 지하철역, 시청사 등 159개의 공공기관은 건물 내부구조까지 3D로 볼 수 있다.

서울시가 ‘3차원 공간정보 시스템(’의 서비스 범위를 기존 6개 구에서 시 전역으로 확대하고 전국 최초로 웹표준 방식을 적용하는 내용의 고도화 작업을 완료, 15일(금)부터 서비스 한다.

시는 ’10년부터 종로구, 서대문구, 강남구, 서초구, 중구, 용산구 등 6개 지역을 고품질 항공영상을 기반으로 한 Real 3D 형태로 구현해 지도 서비스를 실시해왔다. 이를 이번에 25개 구로 확대하는 것이다.

우선 시는 서비스 지역 확대를 위해 국토교통부(이하 국토부)의 3D 기본 데이터를 확보하고 여기에 시의 부동산 서비스, 테마관광 안내 등 서비스를 추가, 복합정보를 3D 공간상에 구현했다.

국토부의 공간정보 오픈플랫폼인 ‘브이월드’의 항공사진 등 기본 정보를 활용했다.

또 국제 웹표준인 HTML5와 WebGL 등 최신 웹기술을 적용했다. 그동안 서비스 이용을 위해서 Active-X, Plug-in 등의 프로그램을 반드시 추가로 설치해야 했다면 앞으로는 별도 설치 없이 인터넷 익스플로러, 크롬 등 5개 주요 웹브라우저(인터넷 익스플로러(버전11 이상), 크롬, 파이어폭스, 오페라, 사파리) 어디에서든 서비스 이용이 가능하다.

HTML5 : 웹문서 등 서비스를 위한 기본 프로그래밍 언어인 HTML의 최신 규격이다. ’14년 전 세계 웹표준을 개발하는 국제 컨소시엄 W3C(World Wide Web Consortium)가 웹표준으로 지정한 바 있다.

WebGL : 인터넷 익스플로러, 크롬 등 일반 웹브라우저에서 3D 그래픽 구현이 가능하게 해주는 프로그램으로 현재 최신 버전의 PC와 모바일 브라우저 대부분에서 지원하고 있다.

Active-X : 마이크로소프트사에서 기존에 개발된 일반 프로그램을 웹상에서 쉽게 적용시키기 위해 개발한 기술로 웹표준과 무관하게 인터넷 익스플로러에서만 지원되기 때문에 타 웹브라우저에서는 사용이 불가하다. 현재는 호환성, 보완성 등의 문제로 사용 자제를 권고하고 있다.

Plug-in : Active-X의 호환성 문제를 개선하고자 개발된 기술로 각 웹브라우저마다 별도의 설치 과정이 필요하다.

이밖에도 고도화작업을 통해 지하철 역사, 시청사 등 공공시설 159곳의 3D 실내지도도 공간정보 안에서 볼 수 있다. 3차원으로 구현된 공간상에서 건물을 선택해 원하는 층수를 클릭하면 건물 내부구조도 3D로 확인 가능하다. 시는 건물 안팎의 3D 공간정보를 한 곳에서 제공함으로써 시너지 효과를 낼 것으로 기대하고 있다.

이 서비스는 ’15년부터 웹과 모바일로 제공하고 있는 ‘서울시 실내지도 서비스’와 연계했다. 시는 ’13년 서울형 뉴딜일자리 창출 사업을 통해 전국에서 가장 많은 데이터를 구축·보유할 수 있게 됐다.

3차원 공간정보 위에 교통 CCTV 영상, 서울시정 홍보영상 등 동적 콘텐츠를 융·복합해 구현하는 서비스도 시범운영한다. 주요지점 2곳(남대문로, 경부고속도로 서초1교)을 검색하면 그 지역의 실제 교통 CCTV 영상을 볼 수 있다. 서울 도서관 정문 위 현판 자리에서는 서울시정 홍보영상이 음향까지 재생된다. 융·복합 서비스는 향후 이용자 의견 등을 수렴해 확대해나갈 예정이다.

아울러 시는 이용자가 3차원 공간정보를 단순히 확인하는 데서 그치는 것이 아니라 나아가 이를 응용해 직접 프로그램이나 서비스를 개발할 수 있도록 정보를 공개하는 ‘Open API’ 등으로 서비스를 확대할 계획이다.

‘Open API’는 지도 서비스 등에서 시도되고 있으며 누구나 접근해 사용할 수 있다는 장점이 있다.

또 향후 공간정보 갱신에 소요될 비용과 시간을 절감하기 위해 항공사진 기반의 3D 모델링 자동화 기술 도입, 드론 촬영 영상 활용, 민간 포털과의 3차원 공간정보 공동 활용 등 다각적인 방안을 검토, 적용해나갈 계획이다.

최영훈 서울시 정보기획관은 “3차원 공간정보 시스템 서비스 확대는 정부3.0 정책에 걸맞게 3D 공간정보를 누구나 쉽게 활용할 수 있도록 하는 서비스 기반 구축이 목적”이라며 “이를 토대로 향후 모바일을 통해서도 다양한 융·복합 서비스를 제공해 시민들이 언제 어디서나 3차원 공간정보 서비스를 활용할 수 있도록 할 것”이라고 말했다.

서울시 3차원 공간정보 시스템: http://3dgis.seoul.go.kr
브이월드 : http://www.vworld.kr
서울시 실내공간 서비스: http://indoormap.seoul.go.kr


출처 : 뉴스와이어
제공 : 데이터 전문가 지식포털 DBguide.net 

2016년 4월 4일 월요일

글로벌 웹 표준 문서의 한글 번역본

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2324



글로벌 웹 표준 문서의 한글 번역본


글로벌 웹 표준 문서 :
국제 웹표준 단체(W3C)에서 표준 제정한 문서로, 웹 표준 기술들에 대한 요건을 설명한 문서

우리가 일상적으로 사용하는 PC·모바일 등 다양한 기기에서 편리한 웹서비스를 이용하기 위해서는 HTML5나 CSS 등의 웹 표준기술이 꼭 필요


번역된 웹 표준 문서 24개의 내용


웹 표준 문서 내용 요약
 
번호
웹 표준 문서 내용 요약
1
Accessible Rich Internet Applications (WAI-ARIA) 1.0
장애를 가진 이용자가 웹을 자유롭게 이용할 수 있도록 장애 보조 기기(화면낭독 SW )와 웹 브라우저 간 통신 규격을 정의
2
XML Encryption Syntax and Processing Version 1.1
데이터를 암호화하고, 그 결과를 XML로 표현하는 절차에 대해 설명
3
Timed Text Markup Language 1 (TTML1) (Second Edition)
자막 정보를 표현하는 언어(엘리먼트 및 속성 등)를 정의
4
XML Path Language (XPath) 3.0
XML 문서의 엘리먼트를 탐색하는데 사용하는 언어인 XPath를 정의
5
Linked Data Platform 1.0
링크드 데이터 형태의 자원을 제공하는 서버로부터 자원에 대한 접근, 갱신, 생성, 삭제 서비스를 제공하는 RESTful HTTP 서비스 생성을 위한 플랫폼을 설명
6
Server-Sent Events
웹 서버로부터 푸시(Push) 메시지와 같은 데이터를 받기 위한 API 및 메시지를 정의
7
Progress Events
어떤 작업(이미지, 오디오, 비디오 등 로딩)의 진행률을 조회하는 API 및 이벤트 등을 정의
8
XML Signature Syntax and Processing Version 1.1
웹 메시지의 위변조 방지에 사용되는 XML 전자서명에 관한 문법 및 처리 규정 등을 정의
9
XML Signature Properties
XML 전자서명에 사용되는 속성(attributes) 관련 구문과 처리 규정을 정의
10
Page Visibility (Second Edition)
웹 페이지가 사용자에게 현재 노출되고 있는지 여부, 즉 가시성을 확인하는 API를 정의
가시성에 따라 동작을 조정하여, CPU 및 전력 사용률 절약 가능
11
WAI-ARI 1.0 User Agent Implementation Guide
웹 브라우저가 ARIA로부터 제공된 각종 정보를 어떻게 처리해야 할지 설명한 구현 가이드
*ARIA : 웹 접근성을 고려한 리치 인터넷 어플리케이션
12
Performance Timeline
Navigation Timing, Resource Timing, User Timing 등을 포함하는 통합 성능 측정 API 정의
*Navigation Timing : 웹 페이지 탐색 속도를 측정하기 위한 API
*Resource Timing : 웹 리소스 조회 속도를 측정하기 위한 API
13
User Timing
자바스크립트의 처리 속도를 정확히 측정하기 위한 API를 정의
14
Widget Interface
웹 위젯의 데이터를 조회 및 저장하는 API를 정의
*웹 위젯 : 웹 사이트에 붙여 사용할 수 있는 일종의 미니 프로그램
15
XML Digital Signatures for Widgets
웹 위젯에 XML 전자서명을 가능하게 하는 XML 구문 및 처리 규정을 정의
16
Role Attribute 1.0
HTML 엘리먼트의 용도를 나타내는 ‘role’ 속성을 정의
*role="banner"헤더 부분, role="contentinfo"컨텐츠 부분
*role="navigation"네비게이션 부분, role="search"검색 부분
*role="complementary"보완, role="application"어플리케이션
17
CSS Namespaces Module Level 3
CSS 언어에서 네임스페이스(Namespaces)를 사용하기 위한 구문 규칙을 설명
*네임스페이스 : 이름으로 개체를 구분할 수 있는 범위
18
HTML5 Image Description Extension (longdesc)
이미지에 설명문을 달기 위한 속성인 “longdesc”를 정의
19
XQuery and XPath Data Model 3.0
XML 문서 탐색 언어인 XPath, XSLT, XQuery 등에서 사용하는 XDM(XQuery & XPath Data Model)에 대해 정의
*XDM : 다양한 타입의 데이터들이 트리 형태로 구성된 모델
20
Geolocation API Specification
단말 장치의 지리적 위치 정보를 조회하는 API를 정의
21
Pointer Events
마우스, , 터치스크린 등과 같은 장치로부터 입력을 처리하기 위한 이벤트, API를 정의
22
CSS Style Attributes
HTML에서 폰트, 배경색, 크기 등을 조절하기 위해 사용되는 style 속성 기능들을 CSS 구문을 이용하여 처리하는 방법에 대해 설명
23
Vibration API
단말 장치의 진동을 제어하기 위한 API를 정의
24
XSLT and XQuery Serialization 3.0
트리 형태인 데이터 모델(XDM)을 문자열 형태의 데이터로 변환하는 방법(직렬화)에 대해 정의




 번역 완료된 웹 표준 문서에 대한 자세한 내용은 이미지에 링크된 KoreaHTML5 홈페이지를 통해 만나보실 수 있습니다. 


KoreaHTML5 홈페이지
http://www.koreahtml5.kr/jsp/infoSquare/infoStandardDoc.jsp

2016년 2월 12일 금요일

W3C 웹 표준 검사


카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2155

Markup 검증 서비스

웹 문서의 마크업(HTML, XHTML, …)을 검사 하십시오

이 validator는 KLDP에서 제공하는 W3C의 한국어 HTML Validation 서비스이며, HTML, XHTML, SMIL, MathML 등 웹 문서의 markup 유효성을 검사합니다. RSS/Atom 피드, CSS 스타일 시트, MobileOK 컨텐츠, 또는 깨진 링크 찾기와 같은 특정 컨텐츠를 검사하기를 원한다면, 다른 유효성 검사와 도구 문서를 참고 하십시오. 또한, W3C의 non-DTD-based validator 또한 대안이 될 수 있습니다.

한글http://validator.kldp.org/
영문 :  http://validator.w3.org/




뉴딜코리아
 - 웹 표준화 (웹접근성, HTML5, Non-ActiveX, 웹품질 ..) 지원
   T : 070-7867-3721  Eismsbok@gmail.com