SecuFiby TechFi
매우위험SW-IV-09CWE-78💉 SW-IV 입력데이터 검증 및 표현

운영체제 명령어 삽입

OS Command Injection

외부 입력값이 운영체제 명령어의 일부로 전달되어 공격자가 임의 명령을 실행할 수 있는 취약점

⚡ 발생 원인

exec·system 함수에 사용자 입력 직접 전달

💥 보안 영향

서버 완전 장악, 백도어 설치, 데이터 전체 유출

취약한 코드 vs 안전한 코드

취약한 코드 (python)

# 취약한 코드
import os
hostname = request.GET.get('host')
result = os.popen('ping -c 1 ' + hostname).read()
# host=; rm -rf / 입력 시 서버 파일 삭제

안전한 코드 (python)

# 안전한 코드 - subprocess + 인자 리스트 사용
import subprocess
import re
hostname = request.GET.get('host', '')
# 허용 문자만 통과
if not re.match(r'^[a-zA-Z0-9._-]+$', hostname):
    return error_response()
result = subprocess.run(['ping', '-c', '1', hostname],
                        capture_output=True, text=True, timeout=5)
🛡️

ISMS-P 인증기준 연계

2.10.1 보안 시스템 운영

🔬 AI 코드 진단

내 코드에 운영체제 명령어 삽입 취약점이 있는지 바로 확인하세요

코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 운영체제 명령어 삽입 등 취약점을 자동 분석합니다.

AI 코드 진단 실습 →

전문가 보안 점검

운영체제 명령어 삽입 등 SW 보안약점을 전문가가 직접 점검해드립니다

ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.

💉 SW-IV 관련 취약점 (입력데이터 검증 및 표현)