1.4 시스템 자원 접근 및 명령어 수행 입력값 검증
1. 보안약점 항목
- 코드 삽입
- 경로조작 및 자원삽입
- 서버사이드 요청 위조
- 운영체제 명령어 삽입
2. 설명
- 시스템 자원접근 및 명령어를 수행할 때 입력값에 대한 유효성 검증방법 설계 및 유효하지 않은 값에 대한 처리방법을 설계해야 한다.
3. 보안대책
- 외부입력값을 이용하여 시스템자원(IP, PORT번호, 프로세스, 메모리, 파일 등)을 식별하는 경우 허가되지 않은 자원이 사용되지 않도록 해야 한다.
- 서버프로그램 안에서 셸을 생성하여 명령어를 실행해야 하는 경우 외부입력값에 의해 악의적인 명령어가 실행되지 않도록 해야 한다.
![](https://blog.kakaocdn.net/dn/dg8zmP/btsr9RohaHp/Rxpsrdasxb9dvC69hQnyh1/img.png)
![](https://blog.kakaocdn.net/dn/bhO0md/btssarJEkIb/gBewMwm9p4K9LGGj1ALQDk/img.png)
'IT정보 > SW보안약점 진단원' 카테고리의 다른 글
1.6 웹 기반 중요 기능 수행 요청 유효성 검증 (0) | 2023.08.24 |
---|---|
1.5 웹 서비스 요청 및 결과 검증 (0) | 2023.08.24 |
1.3 디렉토리 서비스 조회 및 결과 검증 (0) | 2023.08.24 |
1.2 XML 조회 및 결과 검증 (0) | 2023.08.24 |
1.1 DBMS 조회 및 결과 검증 (0) | 2023.08.24 |