SecuFiby TechFi
위험SW-CE-07CWE-134🐛 SW-CE 코드오류

포맷 스트링 삽입

Format String Injection

사용자 입력이 printf 등의 포맷 문자열에 직접 사용되어 메모리를 읽거나 쓸 수 있는 취약점

⚡ 발생 원인

포맷 문자열 위치에 직접 사용자 입력 전달

💥 보안 영향

메모리 읽기/쓰기, 임의 코드 실행

취약한 코드 vs 안전한 코드

취약한 코드 (c)

// 취약한 코드 - 사용자 입력을 포맷 문자열로 사용
char* input = get_user_input();
printf(input);   // %x %x %x 입력 시 스택 메모리 노출
fprintf(log, input);  // 위험!

안전한 코드 (c)

// 안전한 코드 - 포맷 문자열 고정
char* input = get_user_input();
printf("%s", input);      // 포맷 문자열 리터럴 사용
fprintf(log, "%s", input); // 안전
🛡️

ISMS-P 인증기준 연계

2.10.1 보안 시스템 운영

🔬 AI 코드 진단

내 코드에 포맷 스트링 삽입 취약점이 있는지 바로 확인하세요

코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 포맷 스트링 삽입 등 취약점을 자동 분석합니다.

AI 코드 진단 실습 →

전문가 보안 점검

포맷 스트링 삽입 등 SW 보안약점을 전문가가 직접 점검해드립니다

ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.

🐛 SW-CE 관련 취약점 (코드오류)