운영중 PHP 사이트 SQL 인젝션 당한 후기
2025. 11. 26.
2011년에 개발된 한국리더십학교 사이트를 운영하게 됐다.SQL 인젝션 공격을 받았고, 급하게 처리할 수 있고 빠르게 연락이 되는 인원이 나 뿐이어서흥미로운 마음으로 이 사건을 접근하게 됐다. ✔ 결론부터 말하자면익명 사용자가 남긴 댓글들은 전형적인 SQL 인젝션 자동 스캐닝 공격이다.MS-SQL, MySQL을 동시에 겨냥한 에러 기반 페이로드들이 섞여 있었고, 목적은 우리 서비스(PHP 기반 한국리더십학교 사이트)에 DB 메타정보를 뽑아내는지 확인하는 탐지 공격이었다.1. 서론 — 어떻게 발견했나어느 날 사이트에 뜬금없이 댓글이 달렸다. “555”, “convert(int,CHAR(...))”, “(select ... information_schema ...)” 같은 이상한 문자열들. 처음엔 장난인가 ..