SecuFiby TechFi
위험SW-AP-01CWE-350🔌 SW-AP API 오용

DNS lookup에 의존한 보안 결정

Reliance on DNS Lookups for Security Decision

DNS 조회 결과를 신뢰하여 보안 결정을 내리는 취약점으로 DNS 스푸핑 공격에 취약

⚡ 발생 원인

IP 주소 대신 도메인명으로 접근 제어 수행

💥 보안 영향

DNS 스푸핑으로 접근 제어 우회

취약한 코드 vs 안전한 코드

취약한 코드 (java)

// 취약한 코드 - DNS 역조회로 접근 제어
InetAddress addr = InetAddress.getByName(clientIP);
String hostname = addr.getHostName();  // DNS 역조회
if (hostname.endsWith(".trusted.com")) {
    grantAccess();  // DNS 스푸핑으로 우회 가능
}

안전한 코드 (java)

// 안전한 코드 - IP 주소 화이트리스트로 접근 제어
Set<String> ALLOWED_IPS = Set.of("192.168.1.100", "10.0.0.50");

if (ALLOWED_IPS.contains(clientIP)) {
    grantAccess();
}
// DNS 조회에 의존하지 않음
🛡️

ISMS-P 인증기준 연계

2.6.1 네트워크 접근

🔬 AI 코드 진단

내 코드에 DNS lookup에 의존한 보안 결정 취약점이 있는지 바로 확인하세요

코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 DNS lookup에 의존한 보안 결정 등 취약점을 자동 분석합니다.

AI 코드 진단 실습 →

전문가 보안 점검

DNS lookup에 의존한 보안 결정 등 SW 보안약점을 전문가가 직접 점검해드립니다

ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.

🔌 SW-AP 관련 취약점 (API 오용)