게시판 서버가 사용자의 댓글을 데이터베이스에 저장한 뒤 별도의 출력 인코딩 없이 게시글 HTML에 삽입한다. 공격자가 작성한 스크립트가 저장되고, 이후 그 게시글을 조회하는 다른 이용자의 브라우저에서도 실행된다. 이 취약점 유형은?
공격자는 보안이 취약한 서버의 게시판 등 입력폼에 악성코드를 작성하여 저장하고 사용자는 그 악성코드에 접근하면 사용자의 시스템에서 악성코드가 실행된다. 그리고 그 실행된 결과가 공격자에게 전달되는 웹 취약점 공격 기법이다.
정답 2번
공격 문자열이 서버 데이터베이스에 지속 저장되고, 다른 사용자가 게시글을 열 때마다 응답 HTML에 포함되어 브라우저에서 실행된다는 두 조건이 저장형 XSS를 특정한다. 방어할 때는 저장 단계의 검증만으로 끝내지 말고 출력 문맥에 맞는 인코딩과 안전한 HTML 정화 정책을 적용해야 한다.
콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 내용 검수 완료
- 해설 작성·검수
- 정처LAB 편집 기준
- 최종 검수
- 2026-08-21