위험SW-IV-02CWE-22💉 SW-IV 입력데이터 검증 및 표현
경로 조작 및 자원 삽입
Path Traversal
외부 입력값으로 파일 경로를 구성할 때 "../" 등 경로 조작 문자를 통해 허가되지 않은 파일에 접근하는 취약점
⚡ 발생 원인
파일 경로 구성 시 경로 조작 문자 필터링 누락
💥 보안 영향
시스템 파일 열람, 설정파일·패스워드 파일 탈취
취약한 코드 vs 안전한 코드
취약한 코드 (python)
# 취약한 코드
filename = request.GET.get('file')
path = '/var/www/uploads/' + filename
with open(path, 'r') as f:
return f.read()
# ?file=../../../../etc/passwd 입력 시 시스템 파일 노출안전한 코드 (python)
# 안전한 코드 - 정규화 후 허용 경로 확인
import os
filename = request.GET.get('file', '')
base_dir = '/var/www/uploads'
filepath = os.path.realpath(os.path.join(base_dir, filename))
if not filepath.startswith(base_dir):
return HttpResponseForbidden()
with open(filepath, 'r') as f:
return f.read()🛡️
ISMS-P 인증기준 연계
2.10.3 공개 서버 보안
🔬 AI 코드 진단
내 코드에 경로 조작 및 자원 삽입 취약점이 있는지 바로 확인하세요
코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 경로 조작 및 자원 삽입 등 취약점을 자동 분석합니다.
AI 코드 진단 실습 →전문가 보안 점검
경로 조작 및 자원 삽입 등 SW 보안약점을 전문가가 직접 점검해드립니다
ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.