๊ด€๋ฆฌ ๋ฉ”๋‰ด

๋ชฉ๋กweb/webhacking.kr (2)

๐Ÿ‘พ

[Webhacking.kr] old-23 (XSS) ๋ฌธ์ œํ’€์ด

๋ผ๋Š” ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์ธ์ ์…˜ ํ•˜๋ผ๊ณ  ํ•œ๋‹ค. ๊ทธ๋ƒฅ ์จ์„œ ์ œ์ถœํ•ด๋ณด๋ฉด no hack์ด๋ผ๋Š” ๋ฌธ์žฅ์ด ์ถ”๊ฐ€๋˜๋ฉฐ ( ) ; /์ด ํผ์„ผํŠธ ์ธ์ฝ”๋”ฉ ๋œ ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค. ๋˜ํ•œ, url์„ ์‚ฌ์šฉํ•ด ํŒŒ๋ผ๋ฏธํ„ฐ๋ฅผ ์ „๋‹ฌํ•˜๋Š” get ๋ฐฉ์‹์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์„ ์•Œ ์ˆ˜ ์žˆ๋‹ค. url(ํผ์„ผํŠธ) ์ธ์ฝ”๋”ฉ์ด๋ž€? ๋”๋ณด๊ธฐ url์—์„œ ๋ฌธ์ž๋ฅผ ํ‘œํ˜„ํ•˜๋Š” ์ธ์ฝ”๋”ฉ ๋ฐฉ์‹. ์•ŒํŒŒ๋ฒณ, ์ˆซ์ž, ๋ช‡ ๊ฐœ์˜ ํŠน์ˆ˜๋ฌธ์ž๋ฅผ ์ œ์™ธํ•œ ๊ฐ’์€ %OO (16์ง„์ˆ˜) ํ˜•ํƒœ๋กœ ๋‚˜ํƒ€๋‚ด์ง„๋‹ค. sc๋ฅผ ์ž…๋ ฅํ–ˆ๋”๋‹ˆ ๋˜ ๋‹ค์‹œ no hack์ด๋ผ๋Š” ๋ฌธ์ž์—ด์ด ๋“ฑ์žฅํ•œ๋‹ค. ํŠน์ •ํ•œ ๋ฌธ์ž๋ฅผ ์—ฐ์†์œผ๋กœ ์ž…๋ ฅํ•˜๋Š” ๊ฒƒ ๋˜ํ•œ ํ•„ํ„ฐ๋ง ํ•˜๋Š” ๋“ฏ ํ•˜๋‹ค. url๋กœ ์ง์ ‘ s์™€ c ์‚ฌ์ด์— NULL ๊ฐ’์„ ์ฑ„์›Œ๋„ฃ์–ด ์ „๋‹ฌํ–ˆ๋”๋‹ˆ sc๊ฐ€ ํ•„ํ„ฐ๋ง ์—†์ด ๊ทธ๋Œ€๋กœ ์ถœ๋ ฅ๋œ๋‹ค. (์ž…๋ ฅ ํผ์œผ๋กœ ์ „๋‹ฌํ•˜์ง€ ๋ง๊ณ  url๋กœ NULL์„ ์ถ”๊ฐ€ํ•œ ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์ง์ ‘ ๋ณด๋‚ด์•ผ..

web/webhacking.kr 2021. 4. 7. 09:49
[Webhacking.kr] old-01 ๋ฌธ์ œํ’€์ด

์ด๋ฒˆ์—๋Š” webhacking.kr ์˜ old-01 ๋ฌธ์ œ๋ฅผ ํ’€์–ด๋ณด๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. ์‚ฌ์ดํŠธ์— ๋กœ๊ทธ์ธ์„ ํ•˜๊ณ , ๋ฌธ์ œ์— ๋“ค์–ด๊ฐ€๋ฉด ์•„๋ž˜์™€ ๊ฐ™์ด ๊ฐ„๋‹จํ•œ ์ฐฝ์ด ๋‚˜์˜ต๋‹ˆ๋‹ค. view-source ๋ฅผ ๋ˆŒ๋Ÿฌ ์›น ์‚ฌ์ดํŠธ์˜ ์†Œ์Šค์ฝ”๋“œ๋ฅผ ๋ณด๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. user_lv ๋ผ๋Š” ์ฟ ํ‚ค ๊ฐ’์ด ์žˆ๋Š”๋ฐ, ์ด ๊ฐ’์ด 5๋ณด๋‹ค ํฌ๊ณ  6๋ณด๋‹ค ์ž‘์•„์•ผ ํ’€ ์ˆ˜ ์žˆ๋‹ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค. F12 ํ‚ค๋ฅผ ๋ˆŒ๋Ÿฌ ๊ฐœ๋ฐœ์ž ๋„๊ตฌ๋ฅผ ์—ฐ ๋’ค ์ฟ ํ‚ค ๊ฐ’์„ ํ™•์ธํ•˜๊ณ  ์ˆ˜์ •ํ•˜๋„๋ก ํ•˜๊ฒ ์Šต๋‹ˆ๋‹ค. ์•„๋งˆ ์ฟ ํ‚ค ๊ฐ’์ด 1๋กœ ์„ค์ •๋˜์–ด ์žˆ์„ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด๋ฅผ ๋”๋ธ”ํด๋ฆญ ํ•ด์„œ 5๋ณด๋‹ค๋Š” ํฌ๊ณ , 6๋ณด๋‹ค๋Š” ์ž‘์€ ์ˆ˜๋กœ ๋ฐ”๊ฟ”์ค์‹œ๋‹ค. ์ด๋Ÿฐ ์‹์œผ๋กœ์š”. ์ˆ˜์ •ํ•œ ๋’ค ์—”ํ„ฐ ํ‚ค๋ฅผ ๋ˆ„๋ฅด๊ณ  view-source ๋ผ๋Š” ๊ธ€์”จ๊ฐ€ ๋ณด์˜€๋˜ ์ฒซ ํ™”๋ฉด์œผ๋กœ ๊ฐ€์ค์‹œ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์„ฑ๊ณต ๋ฉ”์„ธ์ง€๊ฐ€ ๋œน๋‹ˆ๋‹ค. ๋‹ค์Œ ๋ฌธ์ œ ํ’€์ด๋กœ ์ฐพ์•„๋ต™๊ฒ ์Šต๋‹ˆ๋‹ค!

web/webhacking.kr 2020. 11. 16. 23:14