← 회차 전체 문제정처LAB 자체 제작내용 검수 완료2026 정보보안기사 기초 개념 문제 · 애플리케이션 보안 · 56번
진단 API가 사용자 입력 host를 검증하지 않고 `exec("ping -c 1 " + host)`로 실행한다. 공격자가 host에 `127.0.0.1; cat /etc/passwd`를 넣어 두 번째 명령까지 실행했다. 취약점은?
- 1
경로 순회
오답 이유경로 순회는 파일 경로를 조작해 기준 디렉터리 밖에 접근하는 공격이며 셸 메타문자로 추가 명령을 실행하는 현상과 다르다. - 2
세션 고정
오답 이유세션 고정은 인증 전 발급한 세션 ID를 로그인 후에도 유지하게 하는 세션 관리 취약점으로 명령 실행과 관련 없다. - 3
정적 분석(SAST)
오답 이유SAST는 실행하지 않은 소스나 바이트코드를 분석하는 점검 방식이며 이 사례의 취약점 명칭이 아니다. - 4
운영체제 명령 삽입
정답 근거외부 입력이 셸 명령 문자열에 연결되고 세미콜론 뒤 임의 명령이 실행되었으므로 운영체제 명령 삽입이다.
정답·상세해설정답 4번
문제의 직접 원인은 사용자 입력을 셸 문자열로 이어 붙인 것이다. 가능하면 셸을 호출하지 않는 안전한 API를 사용하고, 불가피하면 명령과 인수를 분리하며 허용 목록 검증과 최소 권한을 적용해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 정처LAB 자체 제작
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21