표현 언어 삽입
설명
대상 응용 프로그램 서버에서 임의의 표현 언어 (EL) 문을 실행할 수 있습니다. EL 삽입은 시스템 전체를 손상시킬 수 있는 심각도가 매우 높은 취약점입니다. EL 삽입은 공격자가 제어하는 데이터가 특수 문자를 무효화하지 않고 EL 문을 구성할 때 발생할 수 있습니다. 이러한 특수 문자는 해석기에 의해 실행되기 전에 의도된 EL 문을 수정할 수 있습니다.
복구
사용자가 제어하는 데이터를 표현 언어 문을 구성하는 일부로 사용할 때 반드시 특수 요소를 무효화해야 합니다. EL 해석기의 공식 문서를 참조하여 사용자가 제어하는 데이터를 올바르게 무효화하는 방법을 확인하십시오.
Details
ID | Aggregated | CWE | Type | Risk |
---|---|---|---|---|
917.1 | false | 917 | Active | high |