← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 4회 필기 · 애플리케이션 보안 · 서버 템플릿 삽입 · 42번
미리보기 기능이 사용자 입력을 템플릿 데이터가 아니라 템플릿 소스에 이어 붙인다. `${7*7}` 입력 결과가 49로 출력됐다. 판단과 대응은?
입력: ${7*7}
미리보기 출력: 49
사용자 입력이 템플릿 소스 문자열에 직접 결합됨
- 1
응답을 압축하면 평가가 중단된다.
오답 이유압축은 평가가 끝난 응답 표현만 바꾼다. - 2
템플릿 표현식이 평가되는 SSTI이므로 신뢰된 템플릿에 입력을 데이터로 전달하고 위험 기능을 노출하지 않는다.
정답 근거코드 평가 경계를 제거하고 템플릿 엔진의 권한도 제한한다. - 3
정상 산술 기능이므로 사용자에게 셸 권한도 준다.
오답 이유의도하지 않은 표현식 평가를 정상 기능으로 확대하면 위험이 커진다. - 4
CSS 문제이므로 글꼴만 변경한다.
오답 이유CSS 렌더링이 아니라 서버 측 템플릿 실행 문제다.
정답·상세해설정답 2번
사용자 입력이 템플릿 코드로 평가된다는 증거이며 엔진에 따라 객체 접근과 명령 실행으로 이어질 수 있다. 템플릿 자체는 신뢰된 소스로 고정하고 입력은 자동 이스케이프되는 데이터 변수로 전달해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23