← 회차 전체 문제정처LAB 자체 제작내용 검수 완료2026 정보보안기사 기초 개념 문제 · 애플리케이션 보안 · 55번
인터넷뱅킹 사용자가 로그인한 상태에서 공격자 사이트를 방문했다. 공격자 페이지가 은행의 송금 URL로 자동 POST를 전송했고 브라우저가 세션 쿠키를 함께 보냈다. 은행은 요청별 토큰과 Origin 검증을 하지 않았다. 해당 공격은?
- 1
운영체제 명령 삽입
오답 이유명령 삽입은 사용자 입력이 셸 명령 문자열에 결합되어 서버 운영체제에서 실행되는 취약점이며 인증 쿠키를 이용한 상태 변경 요청과 다르다. - 2
CSRF
정답 근거로그인 사용자의 쿠키가 자동 첨부되는 점을 악용해 사용자가 의도하지 않은 상태 변경 요청을 보내므로 CSRF에 해당한다. - 3
SSRF
오답 이유SSRF는 서버가 공격자가 지정한 URL로 대신 요청하게 만드는 공격으로 피해자 브라우저가 은행에 요청하는 현재 흐름과 다르다. - 4
서버 측 입력 형식 검증
오답 이유입력 검증은 방어 통제의 하나이며 공격 유형이 아니다. CSRF는 동기화 토큰, SameSite, Origin 검증 등 요청 출처 보호가 핵심이다.
정답·상세해설정답 2번
피해자가 이미 인증되어 있고 브라우저가 쿠키를 자동 전송하며 공격자가 의도한 상태 변경 요청을 만들었다는 조건이 CSRF를 결정한다. 서버는 예측 불가능한 CSRF 토큰과 요청 출처 검증을 적용해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 정처LAB 자체 제작
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21