0Pricing
Cyber Security Academy · 강의

형식 문자열 취약점

printf 형식 문자열을 악용해 임의의 메모리를 읽고 임의의 주소에 기록합니다.

형식 문자열 취약점은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

형식 문자열 취약점이란?

형식 문자열 취약점은 사용자 입력이 printf() 또는 유사한 함수의 형식 문자열 인수로 직접 전달될 때 발생합니다. 공격자는 메모리를 읽고, 스택 주소를 유출하며, 임의의 값을 쓸 수 있습니다.

취약한 패턴

취약한 경우와 안전한 경우:

// VULNERABLE - user controls the format string:
printf(user_input);
fprintf(stderr, user_input);

// SAFE - user input is a data argument:
printf("%s", user_input);

%x와 %p로 메모리 읽기

대응하는 인수가 없는 형식 지정자는 스택에서 값을 읽습니다:

# Input: %p.%p.%p.%p.%p
# Output: 0x7ffd12345678.0x400580.0x0.0x1.0x7f3a...
# Each %p prints the next value off the stack - leaking addresses!

형식 문자열 유출로 ASLR 우회하기

스택에는 libc, 스택, 바이너리를 가리키는 포인터가 포함되어 있는 경우가 많습니다. 공격자는 %p 또는 %lx 지정자로 이러한 포인터를 유출하여 기준 주소를 계산하고 ASLR을 무력화할 수 있습니다. 다른 취약점이 전혀 없어도 가능합니다.

%s로 임의의 메모리 읽기

%s는 스택 값을 포인터로 취급하고 해당 주소의 문자열을 출력합니다. 대상 주소를 스택의 올바른 위치에 배치하고 매개변수 접근(%7$s)을 사용하면 공격자는 임의의 메모리 위치를 읽을 수 있습니다.

# Direct parameter access:
printf("%7$s")  # prints string at 7th stack parameter
# If 7th param is an address you control, reads that memory

%n으로 메모리 쓰기

%n은 지금까지 출력된 문자의 수를 대응하는 인수가 가리키는 주소에 씁니다. 이를 통해 임의의 주소에 제어된 값을 쓸 수 있으며, 함수 포인터나 반환 주소를 덮어쓸 수도 있습니다.

실제 쓰기 기법

%n을 사용해 특정 값을 쓰는 방법:

  1. 대상 주소를 가리키는 포인터를 스택에서 제어합니다
  2. %Xc%N$n을 사용해 X개의 문자를 출력한 다음, 그 개수를 N번째 매개변수(대상 주소)에 씁니다

pwntools와 같은 도구는 형식 문자열 익스플로잇 구축을 자동화합니다.

형식 문자열 버그 찾기

형식 문자열 취약점 테스트:

# Test inputs:
%x.%x.%x
%p.%p.%p
%s%s%s
AAAA.%p.%p.%p.%p (looking for 0x41414141 in output)

# Automated testing with fuzzer:
python3 -c "print('%p.' * 20)" | ./vuln

방어: 코드 수정

수정 방법은 매우 간단합니다. 사용자 입력은 항상 데이터 인수로 전달하고, 형식 문자열로 직접 전달하지 마십시오.

// WRONG:
printf(buffer);

// RIGHT:
printf("%s", buffer);

// Compiler warning:
// gcc -Wformat-security will flag this

다른 언어에서의 형식 문자열

형식 문자열 취약점은 여러 언어에서 발생합니다:

  • C: printf(input)
  • Python: 같은 문제는 아니지만, 딕셔너리 입력을 사용하는 % 형식 지정에서 변수가 노출될 수 있습니다
  • Java: String.format(input) — 덜 위험하며 메모리에 접근하지 않음

실제 사례

형식 문자열 버그는 다음에 영향을 미쳤습니다:

  • ProFTPD — FTP 명령을 통한 원격 코드 실행 허용
  • WU-FTPD — 형식 문자열을 통한 원격 루트 익스플로잇
  • 2000년대 이전의 다양한 Linux 데몬

최신 컴파일러와 FORTIFY_SOURCE는 도움이 되지만 이 취약점 유형을 완전히 제거하지는 못합니다.

빠른 확인: 형식 문자열

형식 문자열 공격에서 임의의 메모리 주소에 쓰기 위해 사용할 수 있는 형식 지정자는 무엇입니까?

학습 내용 요약

형식 문자열 취약점은 사용자 입력이 printf 형식 문자열로 직접 사용될 때 발생합니다. %p/%x는 스택 메모리를 유출하고, %s는 임의의 주소를 읽으며, %n은 임의의 주소에 씁니다. 수정 방법은 한 문자입니다: printf("%s", input). 컴파일러 플래그에 -Wformat-security를 활성화하면 이러한 문제를 탐지할 수 있습니다.

자주 묻는 질문

“형식 문자열 취약점” 강의는 무료인가요?

네 — “형식 문자열 취약점” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“형식 문자열 취약점”에서 뭘 배우나요?

printf 형식 문자열을 악용해 임의의 메모리를 읽고 임의의 주소에 기록합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“형식 문자열 취약점” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 스택 버퍼 오버플로
  2. Return-Oriented Programming (ROP)
  3. 형식 문자열 취약점
  4. 힙 익스플로잇: Use-After-Free와 힙 스프레이
← Cyber Security Academy(으)로 돌아가기