어플리케이션 보안정보보안기사 · 2023년03월11일 · 53/100
53.XSS(Cross-Site Scripting)에 대한 설명으로 틀린 것은?
1
XSS 공격은 다른 사용자의 정보를 추출하기 위해 사용되는 공격 기법을 말한다.
2
사용자가 전달하는 입력값 부분에 스크립트 태그를 필터링 하지 못하였을 때 XSS 취약점이 발생한다.
3
Stored XSS는 게시판 또는 자료실과 같이 사용자가 글을 저장할 수 있는 부분에 정상적인 평문이 아닌 스크립트 코드를 입력하는 기법을 말한다.
4
Reflected XSS는 웹 애플리케이션상에 스크립트를 저장해 놓은 것이다.정답
해설
XSS 공격의 결과로는 개인정보 유출, Cookie Access, DOM(Document Object Mode) Access를 통한 페이지 조작, Clipboard Access, Keylogging, 악성코드 실행 및 세션 하이재킹이 있다. XSS 공격에 대응하는 방법은 스크립트가 실행될 수 없도록 하는 것인데 '<', '>', '&', ' '와 같은 스트립트 태그를 필터링하는 것으로 대응할 수 있다. 만약 스크립트를 사용해야 하는 상황이라면 위험한 태그를 필터링해야한다. Stored XSS는 게시판에 악성 스크립트를 올려 사용자가 그 게시물을 클릭하면 악성 스크립트가 실행되는 방식이다. Reflected XSS는 메일로 악스 스크립트가 포함된 첨부파일을 사용자에게 보내 사용자가 첨부파일을 열었을 때 악성 스크립트가 실행되는 방식이다.