점검 내용 : 웹 애플리케이션 내 다양한 인젝션 공격(LDAP, 운영체제 명령 실행, SSI, XPATH, XML, SSTI 인젝션 등)에 대해 외부 입력값이 쿼리나 명령어로 삽입되어 비인가된 접근이나 코드 실행의 가능 유무 점검
점검 목적 : 비인가된 접근, 데이터 유출, 시스템 변조, 악성 코드 실행 등의 위협을 차단하여, 데이터 보호와 시스템 안정성을 확보하기 위함
보안 위협 : 비인가된 데이터 접근으로 민감 정보가 탈취될 수 있음
시스템 명령어나 스크립트가 실행되어 서버 제어나 악성 코드 실행이 가능하고, 데이터 무결성이 훼손되어 정보의 신뢰성이 떨어지며, 서비스 거부 공격(DoS)으로 시스템 가용성이 저하될 수 있음
주요 공격 대상 : 웹 애플리케이션 소스코드, 웹 방화벽
<판단 기준>
양호 : 임의의 입력값에 대하여 철저한 검증이 이루어져, 허용되지 않은 값이 필터링되고 허용된 값만 처리되는 경우
취약 : 임의의 입력값에 대하여 검증 없이 명령이 실행되는 경우
<조치 방법>
1. 화이트리스트 방식으로 쿼리를 허용된 값만 처리하고
2. 특수 문자에 대해 입력값 검증
'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글
| XXE(XML External Entities) injection (0) | 2026.03.26 |
|---|---|
| XPath injection (0) | 2026.03.26 |
| SSI (Server Side Includes) injection (0) | 2026.03.26 |
| OS injection (0) | 2026.03.26 |
| LDAP(Lightweght Directory Access Protocol) injection (0) | 2026.03.25 |
