매우위험SW-IV-22CWE-434💉 SW-IV 입력데이터 검증 및 표현
위험한 형식 파일 업로드
Unrestricted File Upload
실행 가능한 파일(jsp, php, sh 등)을 업로드하여 서버에서 임의 코드를 실행할 수 있는 취약점
⚡ 발생 원인
업로드 파일 확장자 및 MIME 타입 검증 누락
💥 보안 영향
웹쉘 업로드를 통한 서버 완전 장악
취약한 코드 vs 안전한 코드
취약한 코드 (python)
# 취약한 코드 - 파일 확장자 미검증
file = request.files['upload']
filename = file.filename
file.save('/var/www/uploads/' + filename)
# evil.php 업로드 후 서버에서 PHP 실행 가능안전한 코드 (python)
# 안전한 코드 - 허용 확장자 화이트리스트
ALLOWED = {'.jpg', '.jpeg', '.png', '.gif', '.pdf'}
import os, uuid
file = request.files['upload']
ext = os.path.splitext(file.filename)[1].lower()
if ext not in ALLOWED:
abort(400, '허용되지 않는 파일 형식')
# 원본 파일명 사용 금지 - UUID로 저장
safe_name = str(uuid.uuid4()) + ext
file.save(os.path.join('/var/www/uploads', safe_name))🛡️
ISMS-P 인증기준 연계
2.10.3 공개 서버 보안
🔬 AI 코드 진단
내 코드에 위험한 형식 파일 업로드 취약점이 있는지 바로 확인하세요
코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 위험한 형식 파일 업로드 등 취약점을 자동 분석합니다.
AI 코드 진단 실습 →전문가 보안 점검
위험한 형식 파일 업로드 등 SW 보안약점을 전문가가 직접 점검해드립니다
ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.