← 회차 전체 문제정처LAB 자체 제작내용 검수 완료2026 정보보안기사 기초 개념 문제 · 애플리케이션 보안 · 58번
이미지 미리보기 서비스가 사용자가 입력한 URL을 서버에서 가져온다. 공격자가 `http://169.254.169.254/latest/meta-data/`를 지정하자 클라우드 인스턴스 메타데이터 응답이 반환됐다. 이 공격은?
- 1
세션 고정
오답 이유세션 고정은 피해자가 공격자가 아는 세션 식별자로 로그인하도록 유도하는 공격이며 서버의 URL 요청 기능과 무관하다. - 2
정적 분석(SAST)
오답 이유SAST는 실행 없이 소스나 바이트코드를 분석하는 보안 시험 방법으로 네트워크 요청 악용의 공격 유형이 아니다. - 3
코드 서명 위조
오답 이유코드 서명은 배포물의 제작자와 무결성을 확인하는 통제이며 메타데이터 주소로 서버 요청을 유도한 상황과 다르다. - 4
SSRF
정답 근거외부 입력으로 서버가 원래 접근 가능한 내부 메타데이터 주소에 대신 요청하도록 만들었으므로 SSRF다.
정답·상세해설정답 4번
요청 주체가 사용자의 브라우저가 아니라 취약한 서버이고, 공격자가 목적지 URL을 통제해 내부 전용 주소에 접근했다는 점이 SSRF의 핵심이다. 목적지 허용 목록, DNS·IP 재검증, 리디렉션 제한과 메타데이터 서비스 보호가 필요하다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 정처LAB 자체 제작
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21