OWASP Top 10 2025 기반으로 웹 취약점 카테고리 선정 → 담당자 배정하여 연구 진행.
출처 : OWASP Top 10 2025
https://owasp.org/Top10/2025/0x00_2025-Introduction/
Broken Access Control (BAC) ➡ 내 담당!
https://owasp.org/Top10/2025/A01_2025-Broken_Access_Control/
분석 범위
→ Bypass
→ Privilege Escalation
→ Information Leak
Injection / 구체화 필요
https://owasp.org/Top10/2025/A05_2025-Injection/
세부 카테고리 중 선택
→ SQL Injection
→ XSS
→ Command Injection
→ SSTI
Software Supply Chain Failures — 담당: 최민재
https://owasp.org/Top10/2025/A03_2025-Software_Supply_Chain_Failures/
참고 자료
→ https://www.exploit-db.com/
→ https://security.snyk.io/
공통적으로 다음 조건을 우선 검토
| Contents | Values |
| ------------------------------------ | ------------------ |
| Attack Vector | **AV:N (Network)** |
| Attack Complexity | **AC:L (Low)** |
| Attack Type | AT:N |
| Privileges Required | PR:N |
| User Interaction | UI:N |
| Vulnerability Confidentiality Impact | VC:H |
| Integrity Impact | VI:H |
| Availability Impact | VA:H |
각 취약점에 따라
개요
→ 취약점 설명
→ 취약점이 발생하는 환경
→ Root Cause
공격 시나리오 흐름
→ 단계별 플로우
→ HTTP 요청/응답
→ 필요한 인증 정보
PoC 증명
→ 실제 공격 가능성
→ 재현 조건
→ 테스트 스크린샷/로그(추후)
검증 방법
→ 로그 / 요청 패턴 / 시스템 반응 검사
악용 가능성 & 대응 방안
→ 어떤 공격자가 어떤 목적에 사용할 수 있는지
→ 실무 대응 방법