← 회차 전체 문제정처LAB 자체 제작내용 검수 완료2026 정보보안기사 기초 개념 문제 · 애플리케이션 보안 · 54번
게시판이 댓글 내용을 HTML 인코딩 없이 저장했다가 다른 이용자에게 그대로 출력한다. 공격자가 입력한 `<img src=x onerror="fetch('/me').then(...) ">`가 게시글을 읽는 이용자의 브라우저에서 실행됐다. 이 취약점은?
- 1
CSRF
오답 이유CSRF는 피해자의 인증 상태로 의도하지 않은 서버 요청을 보내게 하는 공격이며 저장된 스크립트가 응답에 포함되어 브라우저에서 실행되는 현상과 다르다. - 2
경로 순회
오답 이유경로 순회는 파일 경로에 `../` 등을 넣어 허용 디렉터리 밖의 파일에 접근하는 취약점으로 HTML 실행 맥락과 무관하다. - 3
세션 고정
오답 이유세션 고정은 로그인 전후 같은 세션 식별자를 사용하게 만들어 공격자가 세션을 탈취하는 방식이며 댓글 스크립트 실행의 직접 원인이 아니다. - 4
저장형 XSS
정답 근거악성 입력이 서버에 저장되고 이후 여러 이용자의 HTML 응답에 포함되어 브라우저에서 실행되므로 저장형 XSS에 해당한다.
정답·상세해설정답 4번
공격 문자열이 댓글로 저장되고 다른 사용자가 페이지를 볼 때 브라우저에서 실행된다는 흐름이 저장형 XSS의 핵심이다. 출력 위치에 맞는 컨텍스트별 인코딩과 안전한 HTML 정화가 필요하며 CSP는 보조 방어선이다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 정처LAB 자체 제작
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21