파일업로드 확장자 체크할때

백엔드에서는 체크 안하고 자바스크립트에서만

체크하는 경우 해킹이 가능함

예를들어 자바스크립트 단에서 pdf확장자만 허용하는데

프론트에서 hack.php.pdf 로 업로드하고 서버단에 전송할 때

프록시 서버로 hack.php로 바꿔서 전송하면

업로드가 진행되고 추가적으로 웹쉘 공격이 가능함

실제로 이런 비슷한 사례로 털린 사이트들이 몇개있음

백엔드에서도 반드시 유효성 체크를 하길~

- dc official App