파일 내려받기 API가 사용자가 보낸 파일명을 저장 디렉터리 뒤에 그대로 붙인다. 공격자가 ../../config/secret 같은 값을 보내 허용된 디렉터리 밖의 파일을 읽으려 한다. 이 공격 기법의 명칭을 쓰시오.
모범답안
경로 순회 공격(Path Traversal 또는 Directory Traversal)
풀이와 판단 근거
경로 순회 공격은 ../ 같은 상위 디렉터리 이동 표현이나 인코딩 변형을 이용해 애플리케이션이 허용한 기준 디렉터리 밖의 파일에 접근하는 공격이다. 단순 문자열 치환만으로는 우회 표현을 놓칠 수 있으므로 서버가 정규화한 실제 경로가 허용된 기준 경로 아래인지 확인해야 한다.
가능하면 외부 입력을 파일명으로 직접 쓰지 말고 서버가 관리하는 식별자와 허용 목록으로 매핑한다.
자주 틀리는 지점
- SQL 삽입 공격으로 답함
- ../ 문자열 한 번 제거만으로 충분하다고 판단
- 파일 확장자 검사만 수행
자동 판정 방식
한글·영문 동의어와 문항별 필수 개념을 확인하며, 정답 단어가 부정되거나 반대 개념과 함께 쓰이면 자동 정답으로 확정하지 않습니다. 부분점수는 ITPASSLAB의 학습용 예상 점수입니다.