코드 인젝션 (Code Injection)

2026. 3. 25. 18:46·Web Hacking Practice/취약점 진단

점검 내용 : 웹 애플리케이션 내 다양한 인젝션 공격(LDAP, 운영체제 명령 실행, SSI, XPATH, XML, SSTI 인젝션 등)에 대해 외부 입력값이 쿼리나 명령어로 삽입되어 비인가된 접근이나 코드 실행의 가능 유무 점검

 

점검 목적 : 비인가된 접근, 데이터 유출, 시스템 변조, 악성 코드 실행 등의 위협을 차단하여, 데이터 보호와 시스템 안정성을 확보하기 위함

 

보안 위협 : 비인가된 데이터 접근으로 민감 정보가 탈취될 수 있음 

시스템 명령어나 스크립트가 실행되어 서버 제어나 악성 코드 실행이 가능하고, 데이터 무결성이 훼손되어 정보의 신뢰성이 떨어지며, 서비스 거부 공격(DoS)으로 시스템 가용성이 저하될 수 있음

 

 

주요 공격 대상 : 웹 애플리케이션 소스코드, 웹 방화벽

 

<판단 기준>

양호 : 임의의 입력값에 대하여 철저한 검증이 이루어져, 허용되지 않은 값이 필터링되고 허용된 값만 처리되는 경우

취약 : 임의의 입력값에 대하여 검증 없이 명령이 실행되는 경우

 

<조치 방법>

1. 화이트리스트 방식으로 쿼리를 허용된 값만 처리하고

2. 특수 문자에 대해 입력값 검증

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

XXE(XML External Entities) injection  (0) 2026.03.26
XPath injection  (0) 2026.03.26
SSI (Server Side Includes) injection  (0) 2026.03.26
OS injection  (0) 2026.03.26
LDAP(Lightweght Directory Access Protocol) injection  (0) 2026.03.25
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • XPath injection
  • SSI (Server Side Includes) injection
  • OS injection
  • LDAP(Lightweght Directory Access Protocol) injection
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    Web-3
    보안대책
    SK쉴더스루키즈
    루키즈34기
    루키즈
    민감한 데이터 노출
    XSS
    sql injection
    써니나타스
    linux
    네트워크
    File Inclusion
    문제풀이
    모의해킹
    OS injection
    정보보안기사
    파일업로드
    정보수집
    nos
    WEB
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
코드 인젝션 (Code Injection)
상단으로

티스토리툴바