Experience/SK Shieldus Rookies

[secolab] SW 구현단계에서의 49개 보안약점 (4)

얀 짱 2026. 8. 13. 02:11


오류메시지 정보노출

응용프로그램이 실행환경, 사용자 정보 등의 관련 데이터 또는 시스템의 내부데이터 등 민감한 정보를 포함하는 오류 메시지를 생성하여 외부에 제공하는 경우,
해당 오류 메시지가 공격자의 악성 행위를 도울 수 있게 되어 발생하는 보안약점

 

-> 시스템 데이터 정보노출 보안약점 + 에러메시지를 통한 정보노출 보안약점 => 오류 메시지 정보노출 보안약점

-> 예외 발생 시 예외 이름이나 스택 트레이스를 출력하는 경우, 프로그램 내부구조를 쉽게 파악할 수 있게 때문에 취약하다.

💡 보안 대책
---
오류 메시지는 정해진 사용자에게 유용한 최소한의 정보만 포함하도록 한다.

소스코드에서 예외 상황은 내부적으로 처리하고
사용자에게 시스템 내부 정보 등 민감한 정보를 포함하는 오류를 출력하지 않도록 미리 정의된 메시지를 제공하도록 설정한다.

 

오류상황 대응 부재

오류가 발생할 수 있는 부분을 확인하였으나,
이러한 오류에 대하여 예외 처리를 하지 않을 경우,

공격자가 오류 상황을 악용하여 개발자가 의도하지 않은 방향으로 프로그램이 동작하도록 하는 보안약점
💡 보안 대책
---
오류가 발생할 수 있는 부분에 대하여 제어문을 사용하여 적절하게 예외 처리를 한다.

 

부적절한 예외처리

프로그램 수행 중에 함수의 결과값에 대한 적절한 처리 또는 예외 상황에 대한 조건을 적절하게 검사하지 않을 경우, 예기치 않은 문제를 야기하는 보안약점
💡 보안 대책
---
값을 반환하는 모든 함수의 결과값이 의도했던 값인지 검사하고,
예외 처리를 사용하는 경우에 광범위한 예외 처리 대신 구체적인 예외 처리를 수행한다.