728x90
반응형
운영체제 명령어 삽입
운영체제 명령어 실행 부분이 존재하는 경우,
외부 입력값을 검증, 제한하지 않고 운영체제 명령어 또는 명령어 일부로 사용하는 경우에 발생
→ 의도하지 않은 명령어 실행
→ 의도하지 않은 추가 명령어 실행
⇒ 서버 쉘을 획득 = 서버의 제어권을 탈취
[방어기법]
- 운영체제 명령어 실행이 꼭 필요한지를 검토 → 대체 기능을 사용
- 사용할 명령어를 미리 정의하고 정의된 범위 내에서 사용될 수 있도록 제한한다. = 화이트 리스트 방식의 입력값 제한
- 추가 명령어 실행에 사용되는 &, |, ; 문자열을 필터링한다.
728x90
반응형
'보안 > 개발보안' 카테고리의 다른 글
신뢰되지 않은 URL 주소로 자동접속 연결 (0) | 2019.10.01 |
---|---|
위험한 형식 파일 업로드 (0) | 2019.10.01 |
크로스사이트 스크립트 (0) | 2019.10.01 |
경로조작 및 자원삽입 (0) | 2019.10.01 |
SQL 삽입 (0) | 2019.10.01 |
댓글