← 회차 전체 문제편집복원내용 검수 완료2020년 정보보안기사 15회 필기 · 어플리케이션 보안 · 56번
사용자가 은행 사이트에 로그인한 상태에서 공격자 페이지를 열었다. 공격자 페이지가 사용자의 브라우저로 은행의 송금 요청을 자동 전송했고, 은행은 세션 쿠키만 확인한 채 요청별 검증 토큰 없이 처리했다. 취약점은?
- 1
SQL Injection
오답 이유SQL Injection은 입력값으로 SQL 구문 구조를 바꿔 DB 명령을 조작한다. 지문에는 SQL 문법 삽입이 없다. - 2
안전하지 않은 역직렬화
오답 이유안전하지 않은 역직렬화는 조작된 직렬화 객체를 복원하며 코드 실행이나 권한 상승이 일어나는 취약점이다. - 3
CSRF
정답 근거CSRF는 인증된 사용자의 브라우저가 공격자가 만든 상태 변경 요청을 피해 사이트로 보내도록 유도하는 공격이다. 요청별 토큰 부재가 핵심 단서다. - 4
디렉터리 리스팅
오답 이유디렉터리 리스팅은 웹 서버가 디렉터리 파일 목록을 노출하는 구성 문제다. 인증된 송금 요청 위조와 관계없다.
정답·상세해설정답 3번
브라우저가 자동으로 포함하는 세션 쿠키만 신뢰하면 공격 사이트가 인증된 사용자의 권한으로 상태 변경 요청을 보낼 수 있다. 요청별 CSRF 토큰이나 SameSite·Origin 검증이 없는 조건이므로 ③ CSRF다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21