← 회차 전체 문제정처LAB 자체 제작내용 검수 완료2026 정보보안기사 기초 개념 문제 · 애플리케이션 보안 · 57번
다운로드 API가 `/srv/reports/` 뒤에 요청 매개변수 filename을 그대로 붙인다. `filename=../../etc/passwd` 요청으로 기준 디렉터리 밖의 파일이 반환됐다. 이 취약점은?
- 1
SSRF
오답 이유SSRF는 서버의 네트워크 요청 기능을 악용해 내부·외부 URL에 접근하게 하는 공격이며 로컬 파일 경로 상위 이동과 다르다. - 2
경로 순회
정답 근거`../`로 경로를 상위 디렉터리까지 이동해 허용된 루트 밖의 파일을 읽었으므로 경로 순회 취약점이다. - 3
서버 측 허용 목록 검증
오답 이유허용 목록 검증과 정규화 후 기준 경로 확인은 경로 순회를 막는 방어 방법이지 발생한 공격의 명칭이 아니다. - 4
동적 분석(DAST)
오답 이유DAST는 실행 중인 애플리케이션을 외부에서 시험하는 점검 방식으로 취약점 분류 자체가 아니다.
정답·상세해설정답 2번
사용자 입력 경로를 정규화하지 않고 기준 경로에 결합하여 `../`가 상위 디렉터리로 해석된 것이 핵심이다. 파일 식별자를 서버 측 경로에 매핑하고 정규화한 최종 경로가 허용 루트 안인지 확인해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 정처LAB 자체 제작
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21