← 회차 전체 문제정처LAB 자체 제작내용 검수 완료2026 정보보안기사 기초 개념 문제 · 애플리케이션 보안 · 59번
쇼핑몰이 비로그인 상태에서 받은 SESSIONID를 로그인 성공 후에도 바꾸지 않는다. 공격자가 자신이 아는 SESSIONID가 포함된 링크를 피해자에게 보내 로그인하게 한 뒤 같은 값으로 계정에 접근했다. 이 공격은?
- 1
입력값 검증 우회
오답 이유입력값 검증은 데이터 형식과 범위를 통제하는 방어이며 인증 전후 세션 식별자 재사용 문제를 설명하지 못한다. - 2
세션 고정
정답 근거공격자가 미리 아는 세션 ID를 피해자가 로그인 후에도 계속 사용하게 하여 인증 세션을 탈취했으므로 세션 고정이다. - 3
동적 분석(DAST)
오답 이유DAST는 실행 중 서비스에 요청을 보내 취약점을 찾는 시험 방법이며 공격의 취약점 분류가 아니다. - 4
보안 헤더 누락
오답 이유CSP나 HSTS 같은 헤더는 다른 브라우저 보안 위험을 줄이지만 로그인 시 세션 ID 미회전을 직접 해결하지 않는다.
정답·상세해설정답 2번
인증 수준이 바뀌는 로그인 시점에 세션 ID를 새로 발급하지 않아 공격자가 준비한 ID가 인증 세션이 된 것이 문제다. 로그인과 권한 상승 시 세션 식별자를 회전하고 기존 식별자를 폐기해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 정처LAB 자체 제작
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21