정보처리기사 필기발행일 2024. 2. 22.원본 https://blog.naver.com/jword_/223359510614 ↗

SQL injection, XSS란?

SQL injection, XSS란? — #SQLinjection #XSS #정보처리기사 24년도 1회차 정보처리기사 필기 시험대비 공부를 진행하였습니다...

#정보처리기사 필기#Naver Blog

#SQLinjection #XSS #정보처리기사

​

24년도 1회차 정보처리기사 필기 시험대비 공부를 진행하였습니다.

\* 본글은 PC버전에 최적화 되어있습니다.

​

**\\ 공부방법론은 가장 첫글에 있습니다. 참고하실 분들은 참고하세요! \*\***

​

이미지

5과목, 정보 시스템 구축 관리 - 입력 데이터 검증 및 표현 보안 취약점

SQL삽입

웹 응용 프로그램에 SQL을 삽입하여 내부 DB서버의 데이터를 유츌 및 변조하고, 관리자 인증을 우회 하는 보안 약점

​

전략: 동적 쿼리에 사용되는 입력 데이터에 예약어 및 특수문자 입력되지 않게 필터링

​


​

경로 조작 및 자원 삽입

데이터 입출력 경로를 조작하여 서버 자원을 수정-삭제하는 보안 약점

전략:

사용자 입력값을 식별자로 사용하는 경우, 경로 순회 공격을 막는 필터 사용하여 방지한다.

​


​

크로스 사이트 스크립팅 XSS

웹페이지에 악의적인 스크립트를 삽입하여 방문자들의 정보 탈취, 비정상적인 기능 수행을 유발하는 보안 약점

​

전략:

HTML 태그의 사용 제한, 스크립트에 삽입되지 않도록 <, >, & 등의 문자를 다른 문자로 치환하여 방지

​


운영체제 명령어 삽입

외부 입력값을 통해 시스템 명령어의 실행을 유도하여 권한 탈취, 시스템 장애를 유발하는 보안 약점

전략:

웹 인터페이스를 통해 시스템 명령어가 전달되지 않도록 하고, 외부 입력값을 검증없이 내무 명령어로 사용하지 않게하여 방지 가능

​


​

위험한 형식 파일 업로드

악의적인 명령어가 포함된 스크립트 파일을 업로드함으로써 시스템을 손상/제어

​

전략: 업로드 되는 파일의 확장자 제한, 파일명의 암호화, 웹사이트와 파일 서버의 경로 분리, 실행속성을 제거하는 등의 방법으로 방지 가능


​

신뢰되지 않는 URL로 자동접속 연결

입력 값으로 사이트 주소를 받는 경우 이를 조작하여 방문자를 피싱 사이트로 유도하는 보안 약점

전략:

연결되는 외부 사이트의 주소를 화이트 리스트로 관리하여 방지


메모리 버퍼 오버플로

메모리 공간을 사용하는 프로그램에서 할당된 메모리를 벗어난 위치에서 자료를 읽거나 쓰려고 할 때 발생하는 보안 약점 -> 프로그램 오작동, 프로그램 통제 권한 획득

​

전략:

메모리 버퍼 사용시 적절한 버퍼의 크기 설정, 설정된 범위의 메모리 내에서만 읽고 쓰기 가능


정보보안 시간에 외웠던건데 다시보니 감회가 새롭습니다. 웹 사이트 입력 데이터에 대한 보안 취약점이라는 것을 중점적으로 생각하시면 좋을 것 같습니다.

​

오답노트 시리즈

익스트림 프로그래밍, DFD, 사용자 인터페이스

2과목

재공학, 역공학, 소프트웨어 재사용