불충분한 권한 검증

2026. 3. 31. 16:37·Web Hacking Practice/취약점 진단

점검 목적

- 타 사용자의 권한을 탈취하여 민감한 데이터 접근 및 수정 가능 여부 점검

- 사용자 검증 로직을 서버 사이드에서 구현하여 비인가자로부터 악의적인 접근을 차단하기 위함

 

참고

- 웹 소스코드 참고

 

판단 기준

양호 : 중요 페이지에 사용자 검증 로직이 구현되어 있어, 타 사용자의 권한 탈취가 제한된 경우

취약 : 중요 페이지에 사용자 검증 로직이 미흡하여, 타 사용자의 권한 탈취가 가능한 경우

 

조치 방법

- 접근 제어가 필요한 모든 페이지에 서버 사이드 방식 사용자 권한 검증 로직 구현

 

점검 방법

Step 1) 타 사용자 접근이 제한된 페이지(비밀 게시글, 개인정보 변경 등)에서 사용되는 URL 구조와 파라미터를 분석하여 사용자 간 구분을 ID, 숫자, 일련번호 등 단순한 값의 사용 여부 확인

 

 

Step 2) 식별된 URL 구조와 파라미터를 변조하여 타 사용자의 비공개 정보나 권한 외 리소스에 대한 접근 가능 여부 확인

 

 

 

조치 방법

1. 세션을 이용한 사용자 검증 로직을 서버 측에 구현하여, 인가된 사용자만 중요 페이지에 접근할 수 있도록 구현

2. 각 페이지의 접근 권한을 정의하는 권한 매트릭스를 작성하고, 모든 페이지에 대해 해당 매트릭스를 참조하여 서버 사이드에서 권한 체크를 일관되게 수행

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

프로세스 검증 누락  (0) 2026.03.31
취약한 비밀번호 복구 절차  (0) 2026.03.31
불충분한 인증 절차  (0) 2026.03.31
SSRF 서버사이드 요청 위조  (0) 2026.03.29
CSRF 크로스사이트 요청 위조  (0) 2026.03.28
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • 프로세스 검증 누락
  • 취약한 비밀번호 복구 절차
  • 불충분한 인증 절차
  • SSRF 서버사이드 요청 위조
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    모의해킹
    정보보안기사
    써니나타스
    정보수집
    File Inclusion
    linux
    민감한 데이터 노출
    Web-3
    네트워크
    파일업로드
    OS injection
    XSS
    보안대책
    루키즈34기
    문제풀이
    nos
    sql injection
    SK쉴더스루키즈
    WEB
    루키즈
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
불충분한 권한 검증
상단으로

티스토리툴바