๊ด€๋ฆฌ ๋ฉ”๋‰ด

๋ชฉ๋กweb (9)

๐Ÿ‘พ

[XSS-game] Level 2 ๋ฌธ์ œํ’€์ด

xss-game ์‚ฌ์ดํŠธ ๋ฒˆ์—ญ : ๋ฏธ์…˜ ์„ค๋ช… ์›น ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ์€ ์ข…์ข… ์‚ฌ์šฉ์ž ๋ฐ์ดํ„ฐ๋ฅผ ์„œ๋ฒ„์™€ ํด๋ผ์ด์–ธํŠธ ์ธก ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์— ๋ณด๊ด€ํ•˜๊ณ  ๋‚˜์ค‘์— ์‚ฌ์šฉ์ž์—๊ฒŒ ํ‘œ์‹œํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์‚ฌ์šฉ์ž ์ œ์–ด ๋ฐ์ดํ„ฐ์˜ ์ถœ์ฒ˜์— ๊ด€๊ณ„์—†์ด ์ด๋“ค์„ ์‹ ์ค‘ํ•˜๊ฒŒ ์ฒ˜๋ฆฌํ•ด์•ผํ•ฉ๋‹ˆ๋‹ค. ์ด ๋‹จ๊ณ„๋Š” ๋ณต์žกํ•œ ์•ฑ์—์„œ XSS ๋ฒ„๊ทธ๊ฐ€ ์–ผ๋งˆ๋‚˜ ์‰ฝ๊ฒŒ ๋„์ž… ๋  ์ˆ˜ ์žˆ๋Š”์ง€ ๋ณด์—ฌ์ค๋‹ˆ๋‹ค. ๋ฏธ์…˜ ๋ชฉํ‘œ ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ์ปจํ…์ŠคํŠธ์—์„œ alert ()๋ฅผ ํŒ์—…ํ•˜๋Š” ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์‚ฝ์ž…ํ•˜์‹ญ์‹œ์˜ค. ์ฐธ๊ณ  : ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ์€ ๊ฒŒ์‹œ๋ฌผ์„ ์ €์žฅํ•˜๋ฏ€๋กœ ๊ฒฝ๊ณ ๋ฅผ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•ด ์ฝ”๋“œ๋ฅผ ์‚ด์ง ์ž…๋ ฅํ•˜๋ฉด ๋‹ค์‹œ ๋กœ๋“œ ํ•  ๋•Œ ๋งˆ๋‹ค ์ด ๋ ˆ๋ฒจ์„ ํ’€ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋‚ด ์ž…๋ ฅ์„ ์ €์žฅํ•˜๊ณ  ๋‹ค์‹œ ๋‚˜์—๊ฒŒ ๋ณด์—ฌ์ฃผ๋Š” ๊ตฌ์กฐ์ด๋‹ค. ๊ทธ๋ƒฅ ์Šคํฌ๋ฆฝํŠธ ํƒœ๊ทธ์— alert()๋ฅผ ๋„ฃ์–ด๋ณด๋ฉด ๋†€๋ž๊ฒŒ๋„ ์•„๋ฌด ์ผ์ด ์ผ์–ด๋‚˜์ง€ ์•Š๋Š”๋‹ค. ์„ค๋ช…์„ ๋‹ค์‹œ ์ฐจ๋ถ„ํžˆ ์ฝ์–ด๋ณธ๋‹ค..

web 2021. 4. 18. 19:10
[Webhacking.kr] old-23 (XSS) ๋ฌธ์ œํ’€์ด

๋ผ๋Š” ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์ธ์ ์…˜ ํ•˜๋ผ๊ณ  ํ•œ๋‹ค. ๊ทธ๋ƒฅ ์จ์„œ ์ œ์ถœํ•ด๋ณด๋ฉด no hack์ด๋ผ๋Š” ๋ฌธ์žฅ์ด ์ถ”๊ฐ€๋˜๋ฉฐ ( ) ; /์ด ํผ์„ผํŠธ ์ธ์ฝ”๋”ฉ ๋œ ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. ๋˜ํ•œ, url์„ ์‚ฌ์šฉํ•ด ํŒŒ๋ผ๋ฏธํ„ฐ๋ฅผ ์ „๋‹ฌํ•˜๋Š” get ๋ฐฉ์‹์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์„ ์•Œ ์ˆ˜ ์žˆ๋‹ค. url(ํผ์„ผํŠธ) ์ธ์ฝ”๋”ฉ์ด๋ž€? ๋”๋ณด๊ธฐ url์—์„œ ๋ฌธ์ž๋ฅผ ํ‘œํ˜„ํ•˜๋Š” ์ธ์ฝ”๋”ฉ ๋ฐฉ์‹. ์•ŒํŒŒ๋ฒณ, ์ˆซ์ž, ๋ช‡ ๊ฐœ์˜ ํŠน์ˆ˜๋ฌธ์ž๋ฅผ ์ œ์™ธํ•œ ๊ฐ’์€ %OO (16์ง„์ˆ˜) ํ˜•ํƒœ๋กœ ๋‚˜ํƒ€๋‚ด์ง„๋‹ค. sc๋ฅผ ์ž…๋ ฅํ–ˆ๋”๋‹ˆ ๋˜ ๋‹ค์‹œ no hack์ด๋ผ๋Š” ๋ฌธ์ž์—ด์ด ๋“ฑ์žฅํ•œ๋‹ค. ํŠน์ •ํ•œ ๋ฌธ์ž๋ฅผ ์—ฐ์†์œผ๋กœ ์ž…๋ ฅํ•˜๋Š” ๊ฒƒ ๋˜ํ•œ ํ•„ํ„ฐ๋ง ํ•˜๋Š” ๋“ฏ ํ•˜๋‹ค. url๋กœ ์ง์ ‘ s์™€ c ์‚ฌ์ด์— NULL ๊ฐ’์„ ์ฑ„์›Œ๋„ฃ์–ด ์ „๋‹ฌํ–ˆ๋”๋‹ˆ sc๊ฐ€ ํ•„ํ„ฐ๋ง ์—†์ด ๊ทธ๋Œ€๋กœ ์ถœ๋ ฅ๋œ๋‹ค. (์ž…๋ ฅ ํผ์œผ๋กœ ์ „๋‹ฌํ•˜์ง€ ๋ง๊ณ  url๋กœ NULL์„ ์ถ”๊ฐ€ํ•œ ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์ง์ ‘ ๋ณด๋‚ด์•ผ..

web/webhacking.kr 2021. 4. 7. 09:49
[hackthissite] basic 4 ๋ฌธ์ œํ’€์ด

ํ•ด์„ : ์ด๋ฒˆ์—๋Š” ์ƒ˜์ด ํŒจ์Šค์›Œ๋“œ ์Šคํฌ๋ฆฝํŠธ๋ฅผ ํ•˜๋“œ์ฝ”๋”ฉํ–ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ํŒจ์Šค์›Œ๋“œ๊ฐ€ ๊ธธ๊ณ  ๋ณต์žกํ•˜๊ณ , ์ƒ˜์€ ์ž์ฃผ ๊นŒ๋จน๋Š”๋‹ค.๊ทธ๋ž˜์„œ ์ƒ˜์€ ๊นŒ๋จน์„ ๊ฒฝ์šฐ๋ฅผ ๋Œ€๋น„ํ•ด ๊ทธ์—๊ฒŒ ์ž๋™์œผ๋กœ ์ด๋ฉ”์ผ๋กœ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ๋ณด๋‚ด์ฃผ๋Š” ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์ผ๋‹ค. Send password to Sam ๋ฒ„ํŠผ์„ ๋ˆ„๋ฅด๋ฉด ๋“ฑ๋ก๋œ ์ƒ˜์˜ ์ด๋ฉ”์ผ๋กœ ๋น„๋ฐ€๋ฒˆํ˜ธ๊ฐ€ ๋ฐœ์†ก๋ฉ๋‹ˆ๋‹ค.[F12] ํ‚ค๋ฅผ ๋ˆŒ๋Ÿฌ ์†Œ์Šค์ฝ”๋“œ๋ฅผ ๋ด…์‹œ๋‹ค. ์ƒ๋‹จ๋ฐ”์˜ ๋งจ ์™ผ์ชฝ ์ปค์„œ ๋ชจ์–‘์„ ๋ˆ„๋ฅธ ๋’ค, Send password to Sam ๋ฒ„ํŠผ์„ ํด๋ฆญํ•ด ์†Œ์Šค์ฝ”๋“œ ์ฐฝ์—์„œ ๋ถ„์„์„ ์›ํ•˜๋Š” ๋ถ€๋ถ„์„ ๋ฐ”๋กœ ์ฐพ์•„๊ฐ€๋ด…์‹œ๋‹ค.์ด๋ฉ”์ผ์„ ํ†ตํ•ด ํŒจ์Šค์›Œ๋“œ๋ฅผ ๋ณด๋‚ด์ฃผ๋‹ˆ, ์•„๋งˆ ์ƒ˜์˜ ์ด๋ฉ”์ผ์„ ๋ณธ์ธ์˜ ์ด๋ฉ”์ผ๋กœ ๋ณ€๊ฒฝํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ ํ’€ ์ˆ˜ ์žˆ์„ ๋“ฏ ํ•ฉ๋‹ˆ๋‹ค.value="sam@hackthissite.org" ๋ถ€๋ถ„์„ ๋”๋ธ”ํด๋ฆญ ํ•ด์„œ hackthissite ์— ๊ฐ€์ž…๋œ ..

web/hackthissite 2020. 12. 9. 21:43
[wargame.kr] flee button ๋ฌธ์ œํ’€์ด

wargame.kr ์˜ flee button ๋ฌธ์ œ์ž…๋‹ˆ๋‹ค. ์–ธ๋œป ๋ณด๋ฉด ๊ทธ๋ƒฅ ๋ฒ„ํŠผ์„ ํด๋ฆญํ•˜๋Š” ๋ฌธ์ œ์ธ ๊ฒƒ ๊ฐ™์Šต๋‹ˆ๋‹ค. ์‹œ์ž‘ํ•ด์„œ ์ƒˆ ์ฐฝ์œผ๋กœ ์ด๋™ํ•˜๋ฉด ์ปค์„œ ์ฃผ์œ„๋กœ ์ •์‹ ์—†์ด ํ”ผํ•ด๋‹ค๋‹ˆ๋Š” click me! ๋ผ๋Š” ๋ฒ„ํŠผ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋ˆ„๋ฅด๊ธฐ์—๋Š” ๋ฌด๋ฆฌ๊ฐ€ ์žˆ์„ ๊ฒƒ ๊ฐ™์œผ๋‹ˆ ๊ฐœ๋ฐœ์ž ๋„๊ตฌ๋ฅผ ์—ด์–ด (F12) ์†Œ์Šค๋ฅผ ๋ณด๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. key=ebdd ๋ถ€๋ถ„์œผ๋กœ click me! ํ‚ค๋ฅผ ๋ˆ„๋ฅด๋ฉด key ์— ebdd ๋ผ๋Š” ๊ฐ’์„ ์ „์†กํ•œ๋‹ค๋Š” ๊ฒƒ์„ ์•Œ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. url์—์„œ ํŒŒ์ผ ๊ฒฝ๋กœ ๋’ค์— ๋ถ™์–ด ํŒŒ๋ผ๋ฏธํ„ฐ๋ฅผ ์ „๋‹ฌํ•  ๋•Œ๋Š” [?] ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ , ํŒŒ๋ผ๋ฏธํ„ฐ ํ•ญ๋ชฉ๊ณผ ๊ฐ’์„ ์—ฐ๊ฒฐํ•  ๋•Œ๋Š” [=] ์„ ์‚ฌ์šฉํ•˜๋‹ˆ key ๊ฐ’์„ url์— ํŒŒ๋ผ๋ฏธํ„ฐ๋กœ ์ „๋‹ฌํ•ด์ฃผ๋ฉด ํ”Œ๋ž˜๊ทธ๊ฐ€ ๋‚˜์˜ฌ ๋“ฏ ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋ ‡๋‹ค๋ฉด ์›๋ž˜ url ๋’ค์— [?ํŒŒ๋ผ๋ฏธํ„ฐ ํ•ญ๋ชฉ = ๊ฐ’] ์„ ์ถ”๊ฐ€ํ•ด์ฃผ๋ฉด ๋˜๊ฒ ๋„ค์š”. ํŒŒ๋ผ๋ฏธํ„ฐ ..

web/wargame.kr-web 2020. 11. 17. 22:37
[wargame.kr] already got ๋ฌธ์ œํ’€์ด

์˜ค๋Š˜์€ wargame.kr ์˜ already got ๋ฌธ์ œ๋ฅผ ํ’€์–ด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค. HTTP Response header ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ๋ƒ๊ณ  ๋ฌป์Šต๋‹ˆ๋‹ค. start ๋ฒ„ํŠผ์„ ๋ˆ„๋ฅด๊ณ  ์‹œ์ž‘ํ•ด๋ด…์‹œ๋‹ค. ์ด๋Ÿฐ ๋ฉ”์„ธ์ง€๊ฐ€ ๋ณด์ž…๋‹ˆ๋‹ค. F12 ํ‚ค๋ฅผ ๋ˆŒ๋Ÿฌ ๊ฐœ๋ฐœ์ž ๋„๊ตฌ๋ฅผ ์—ด์–ด์ค๋‹ˆ๋‹ค. ์†Œ์Šค ์ฝ”๋“œ ์ž์ฒด๋Š” ์‹ฌํ”Œํ•ฉ๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ ์ €ํฌ๊ฐ€ ์ค‘์ ์„ ๋‘๊ณ  ๋ด์•ผ ํ•  ๊ฒƒ์€ HTTP Response Header ์ž…๋‹ˆ๋‹ค. ๊ฐœ๋ฐœ์ž ๋„๊ตฌ์˜ ๋„คํŠธ์›Œํฌ ์ฐฝ์— ๋“ค์–ด๊ฐ€ ์ค๋‹ˆ๋‹ค. ์•„์ง ๋ณ„๋‹ค๋ฅธ ๊ฒŒ ๋ณด์ด์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ƒˆ๋กœ๊ณ ์นจ์„ ํ•œ ๋ฒˆ ํ•ด์ค„๊ฒŒ์š”. already_got ์„ ๋ˆŒ๋Ÿฌ์ค๋‹ˆ๋‹ค. ์•„๋ž˜์— ์‘๋‹ต ํ—ค๋” (Response Headers) ๊ฐ€ ๋ณด์ž…๋‹ˆ๋‹ค. ์ € ์‘๋‹ต ํ—ค๋”์˜ FLAG ๊ฐ€ ๋ฌธ์ œ์˜ ๋‹ต์ผ ๊ฒƒ ๊ฐ™์Šต๋‹ˆ๋‹ค. ์ž…๋ ฅ ํ›„ Auth ๋ฅผ ๋ˆŒ๋Ÿฌ์ฃผ๋ฉด ์„ฑ๊ณตํ•ฉ๋‹ˆ๋‹ค!

web/wargame.kr-web 2020. 11. 17. 22:09
[Webhacking.kr] old-01 ๋ฌธ์ œํ’€์ด

์ด๋ฒˆ์—๋Š” webhacking.kr ์˜ old-01 ๋ฌธ์ œ๋ฅผ ํ’€์–ด๋ณด๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. ์‚ฌ์ดํŠธ์— ๋กœ๊ทธ์ธ์„ ํ•˜๊ณ , ๋ฌธ์ œ์— ๋“ค์–ด๊ฐ€๋ฉด ์•„๋ž˜์™€ ๊ฐ™์ด ๊ฐ„๋‹จํ•œ ์ฐฝ์ด ๋‚˜์˜ต๋‹ˆ๋‹ค. view-source ๋ฅผ ๋ˆŒ๋Ÿฌ ์›น ์‚ฌ์ดํŠธ์˜ ์†Œ์Šค์ฝ”๋“œ๋ฅผ ๋ณด๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. user_lv ๋ผ๋Š” ์ฟ ํ‚ค ๊ฐ’์ด ์žˆ๋Š”๋ฐ, ์ด ๊ฐ’์ด 5๋ณด๋‹ค ํฌ๊ณ  6๋ณด๋‹ค ์ž‘์•„์•ผ ํ’€ ์ˆ˜ ์žˆ๋‹ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค. F12 ํ‚ค๋ฅผ ๋ˆŒ๋Ÿฌ ๊ฐœ๋ฐœ์ž ๋„๊ตฌ๋ฅผ ์—ฐ ๋’ค ์ฟ ํ‚ค ๊ฐ’์„ ํ™•์ธํ•˜๊ณ  ์ˆ˜์ •ํ•˜๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. ์•„๋งˆ ์ฟ ํ‚ค ๊ฐ’์ด 1๋กœ ์„ค์ •๋˜์–ด ์žˆ์„ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด๋ฅผ ๋”๋ธ”ํด๋ฆญ ํ•ด์„œ 5๋ณด๋‹ค๋Š” ํฌ๊ณ , 6๋ณด๋‹ค๋Š” ์ž‘์€ ์ˆ˜๋กœ ๋ฐ”๊ฟ”์ค์‹œ๋‹ค. ์ด๋Ÿฐ ์‹์œผ๋กœ์š”. ์ˆ˜์ •ํ•œ ๋’ค ์—”ํ„ฐ ํ‚ค๋ฅผ ๋ˆ„๋ฅด๊ณ  view-source ๋ผ๋Š” ๊ธ€์”จ๊ฐ€ ๋ณด์˜€๋˜ ์ฒซ ํ™”๋ฉด์œผ๋กœ ๊ฐ€์ค์‹œ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์„ฑ๊ณต ๋ฉ”์„ธ์ง€๊ฐ€ ๋œน๋‹ˆ๋‹ค. ๋‹ค์Œ ๋ฌธ์ œ ํ’€์ด๋กœ ์ฐพ์•„๋ต™๊ฒ ์Šต๋‹ˆ๋‹ค!

web/webhacking.kr 2020. 11. 16. 23:14
[hackthissite] basic 2 ๋ฌธ์ œํ’€์ด

์˜ค๋žœ๋งŒ์— hackthissite basic 2 ๋ฌธ์ œ๋ฅผ ๋“ค๊ณ  ์™”์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ : ํ•ด์„ : Network Security ์ธ Sam์ด ํŒจ์Šค์›Œ๋“œ ๋ณดํ˜ธ ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์„ค์ •ํ–ˆ๋‹ค. ํŒจ์Šค์›Œ๋“œ ๋ณดํ˜ธ ์Šคํฌ๋ฆฝํŠธ๋Š” ํ‰๋ฌธ์˜ ํ…์ŠคํŠธ ํŒŒ์ผ์—์„œ ์‹ค์ œ ํŒจ์Šค์›Œ๋“œ๋ฅผ ๋กœ๋“œํ•ด ์‚ฌ์šฉ์ž๊ฐ€ ์ž…๋ ฅํ•˜๋Š” ํŒจ์Šค์›Œ๋“œ์™€ ๋น„๊ตํ•œ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ๊ทธ๋Š” ํŒจ์Šค์›Œ๋“œ ํŒŒ์ผ์„ ์—…๋กœ๋“œ ํ•˜๋Š” ๊ฒƒ์„ ๊นœ๋ฐ•ํ•˜๊ณ  ๋งˆ๋Š”๋ฐ... ํŒจ์Šค์›Œ๋“œ ๋ณดํ˜ธ ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ํ…์ŠคํŠธ ํŒŒ์ผ์—์„œ์˜ ํŒจ์Šค์›Œ๋“œ์™€ ์‚ฌ์šฉ์ž๊ฐ€ ์ž…๋ ฅํ•œ ๊ฐ’์„ ๋น„๊ตํ•ด ์ผ์น˜ํ•˜๋ฉด ํ†ต๊ณผํ•˜๋Š” ๋ฌธ์ œ์ธ ๊ฒƒ ๊ฐ™์ง€๋งŒ, ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ๋น„๊ตํ•  ํŒจ์Šค์›Œ๋“œ ํŒŒ์ผ์ด ์—…๋กœ๋“œ๊ฐ€ ๋˜์–ด์žˆ์ง€ ์•Š๋‹ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค. ๋น„๊ตํ•  ํŒŒ์ผ์ด ์—†์œผ๋‹ˆ ์•„๋ฌด๊ฒƒ๋„ ์ž…๋ ฅํ•˜์ง€ ์•Š๊ณ  submit ํ•ด ์ค๋‹ˆ๋‹ค. ํ†ต๊ณผํ–ˆ๋‹ค๊ณ  ๋œน๋‹ˆ๋‹ค. ๋‹ค์Œ ๋ฌธ์ œ ํ’€์ด๋กœ ์ฐพ์•„๋ต™๊ฒ ์Šต๋‹ˆ๋‹ค.

web/hackthissite 2020. 11. 16. 22:46