← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 4회 필기 · 애플리케이션 보안 · LDAP 삽입 · 41번
사용자 입력을 LDAP 필터 `(&(uid=<입력>)(active=true))`에 직접 연결한다. 안전한 구현은?
- 1
LDAP 필터 문맥의 특수문자를 안전하게 이스케이프하고 검증된 필터 생성 API를 사용한다.
정답 근거LDAP 문법에 맞춰 코드와 데이터를 분리한다. - 2
SQL 작은따옴표만 제거한다.
오답 이유SQL 문맥의 일부 문자 차단은 LDAP 연산자 우회를 막지 못한다. - 3
입력을 HTML 엔터티로만 바꾼다.
오답 이유HTML 인코딩은 LDAP 파서의 문법 해석과 다르다. - 4
LDAP 서버 포트를 임의로 변경한다.
오답 이유포트 변경은 필터 삽입 취약점을 제거하지 않는다.
정답·상세해설정답 1번
LDAP 필터는 `*`, 괄호, 역슬래시 등 자체 문법을 갖는다. 입력을 해당 문맥의 데이터로 취급하는 필터 생성 API와 허용 형식 검증을 사용해야 공격자가 조건을 추가하거나 범위를 넓히지 못한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23