← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 4회 필기 · 애플리케이션 보안 · CRLF 삽입 · 45번
리디렉션 URL을 Location 헤더에 넣을 때 입력된 `%0d%0aSet-Cookie: ...`가 새 응답 헤더로 해석된다. 대응은?
- 1
헤더 값에 허용된 URL 형식만 받고 CR·LF를 거부하며 프레임워크의 안전한 헤더 API를 사용한다.
정답 근거공격자가 헤더 종료 문자를 주입하지 못하게 한다. - 2
응답 본문에 줄바꿈을 더 넣는다.
오답 이유본문 줄바꿈은 헤더 파싱 문제를 해결하지 않는다. - 3
쿠키에 Secure 속성만 추가하면 삽입이 끝난다.
오답 이유Secure는 전송 조건이고 공격자가 새 헤더를 만드는 원인을 제거하지 않는다. - 4
서버 시간을 변경한다.
오답 이유서버 시각은 CR·LF가 HTTP 헤더 경계로 해석되는 방식에 영향을 주지 않는다.
정답·상세해설정답 1번
CRLF 삽입은 사용자 입력이 HTTP 헤더 경계를 만들어 응답 분할이나 임의 헤더 추가로 이어진다. 디코딩 후 제어문자를 거부하고 목적별 API와 허용목록으로 헤더 값을 구성해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23