우선순위: P2
현재 문제
src/app/admin/api/categories/route.ts와 src/app/admin/api/posts/[id]/**/route.ts는 세션만 확인하고 Origin이나 Fetch Metadata를 검증하지 않음. SameSite=Lax만으로는 동일 사이트의 신뢰하지 않는 서브도메인 조건을 차단하지 못함.
영향
관리자가 로그인한 상태에서 공격자 페이지를 방문하면 저장, 발행, 보관, 삭제 또는 업로드 요청이 전달될 수 있음.
기대 동작
- 상태 변경 API에서 허용된
Origin 검증
Sec-Fetch-Site: cross-site 요청 거부
- 필요한 경우 CSRF token과 Content-Type 검증 추가
- 공통 검증 함수 사용
검증 방법
우선순위: P2
현재 문제
src/app/admin/api/categories/route.ts와src/app/admin/api/posts/[id]/**/route.ts는 세션만 확인하고Origin이나 Fetch Metadata를 검증하지 않음.SameSite=Lax만으로는 동일 사이트의 신뢰하지 않는 서브도메인 조건을 차단하지 못함.영향
관리자가 로그인한 상태에서 공격자 페이지를 방문하면 저장, 발행, 보관, 삭제 또는 업로드 요청이 전달될 수 있음.
기대 동작
Origin검증Sec-Fetch-Site: cross-site요청 거부검증 방법