본문 바로가기
과목 구분 없음9급 지방직 공무원 정보보호론 · 2017년12월16일 · 15/20

15.XSS 공격에 대한 설명으로 옳은 것은?

1
자료실에 올라간 파일을 다운로드할 때 전용 다운로드 프로그램이 파일을 가져오는데, 이때 파일 이름을 필터링하지 않아서 취약점이 발생한다.
2
악성 스크립트를 웹 페이지의 파라미터 값에 추가하거나, 웹 게시판에 악성 스크립트를 포함시킨 글을 등록하여 이를 사용자의 웹 브라우저 내에서 적절한 검증 없이 실행되도록한다.정답
3
네트워크 통신을 조작하여 통신 내용을 도청하거나 조작하는 공격 기법이다.
4
데이터베이스를 조작할 수 있는 스크립트를 웹 서버를 이용하여 데이터베이스로 전송한 후 데이터베이스의 반응을 이용하여 기밀 정보를 취득하는 공격 기법이다.

해설

" XSS(Cross-site Scripting)" 웹 사이트에 악성 스크립트를 삽입한 뒤 다른 사용자의 접근을 유도, 사용자의 클라이언트에서 악성 프로그램이 실행되도록하여 개인정보를 유출시키는 공격. 3. 스푸핑을 통한 중간자 공격(MITM, man in the middle attack) 중간자 공격은 네트워크 통신을 조작하여 통신 내용을 도청하거나 조작하는 공격 기법이다. 4. SQL 삽입(SQL injection) 공격은 데이터베이스로 보내는 클라이언트의 입력값을 조작, 관리자가 예상하지 못한 명령을 실행하거나, 정당한 권한을 획득하지 않고 부정한 방법으로 데이터베이스에 접근하는 공격이다.

이 시험을 직접 풀어보세요

실전과 동일한 CBT 환경에서 시간 제한 연습

회원가입 없이 CBT 풀기