[SegFault] Authorization
authorization 1
๋ฏธ์ฌ์ผ ๋ฐ์ฌ ๋ฒํผ์ ํด๋ฆญํ์ธ์!
๋ฌธ์ ํ์
์ฃผ์ด์ง ๊ณ์ ์ ๋ณด๋ ๋ค์๊ณผ ๊ฐ๋ค.
๊ณ์ ์ ๋ณด : sfUser / sfUser1234
์ฃผ์ด์ง ๊ณ์ ์ผ๋ก ๋ก๊ทธ์ธํด๋ณด์.
๋ก๊ทธ์ธ ํ๊ฒ ๋๋ฉด ๋ค์๊ณผ ๊ฐ์ ์ฐฝ์ด ๋์จ๋ค.
๋ฐ์ฌ ๋ฒํผ์ ๊ด๋ฆฌ์๋ง ์ด์ฉ์ด ๊ฐ๋ฅํ๋ค๋ ๋ฌธ๊ตฌ์ ํจ๊ป '๋ฒํผ'์ด ๋ณด์ด์ง ์๋๋ค.
ํด๋น ์์ฒญ/์๋ต์ Burp Suite๋ก ํ์ธํด๋ณด์.
์๋ต์ ํ์ธํด๋ณธ ๊ฒฐ๊ณผ '๋ฒํผ'์ด ์ฃผ์์ฒ๋ฆฌ๋์ด ์กด์ฌํ์ง๋ง ๋์ ๋ณด์ด์ง ์์์ ๋ฟ์ธ ๊ฒ์ ํ์ธํ์๋ค.
์๊ฐ ๊ณผ์
๋ฒํผ์ ๊ด๋ฆฌ์๋ง ์ด์ฉ ๊ฐ๋ฅํ๋ค๊ณ ์ฐ์ฌ ์์ง๋ง, ์ค์ ๋ก๋ ์ฃผ์์ฒ๋ฆฌ ๋์ด ์์ ๋ฟ ์กด์ฌํ์ง ์๋ ๊ฒ์ด ์๋๋ผ ๋์ ๋ณด์ด์ง๋ง ์๋ ๊ฒ์ด๋ผ๋ ๊ฒ์ ํ์ธํ์๋ค.
๊ด๋ฆฌ์ ๊ถํ์ด ์๋๋ผ๋ ํด๋น ์๋ต์ ์กฐ์ํ์ฌ ์ฃผ์์ ํ์ด์ค๋ค๋ฉด ๋ฐ์ฌ ๋ฒํผ์ ํ์ฑํ ์ํฌ ์ ์์ ๊ฒ์ด๋ค.
ํ์ด ๊ณผ์ (ํด๊ฒฐ ๋ฐฉ์)
Burp Suite์ intercept๋ฅผ ํตํด ์๋ต์ ์ฃผ์์ ํ์ด์ค ํ ๋ณด๋ธ๋ค.
๊ทธ๋ฌ๋ฉด ์์ ๊ฐ์ด ๋ฒํผ์ด ํ์ฑํ ๋์๋ค. ๋ฒํผ์ ๋๋ฌ๋ณด์.
๋ฒํผ์ ๋๋ฅด๋ฉด Flag๋ฅผ ํ๋ํ ์ ์๋ค.
(ํด๋น ๋ฌธ์ ์ ๊ฒฝ์ฐ ๋ฒํผ์ ํ์ฑํ ํ์ง ์๊ณ , ๋ฒํผ์ ๋๋ ์ ๋ ์ด๋ํ ๊ฒฝ๋ก๋ฅผ ์ง์ ๋ณต์ฌํ์ฌ ์ฃผ์์ฐฝ์ ๋ฃ์ด์ฃผ๋ ๊ฒฝ์ฐ์๋ ์ฐํ๊ฐ ๊ฐ๋ฅํ๋ค.)
์ทจ์ฝ์ ์ ๊ดํ ๊ณ ์ฐฐ
์ฃผ์์ผ๋ก ์ ๊ทผ์ ์ ํํ๋ ์ฝ๋
ํด๋น ์ทจ์ฝ์ ์ ๊ด๋ฆฌ์ ๊ถํ์ด ์์ด์ผ๋ง ๋ฒํผ์ ๋๋ฅผ ์ ์๋ค๊ณ ์ฐ์ฌ ์๋ค.
ํ์ง๋ง ์ค์ ๋ก๋ ๋ฒํผ์ ๋ํ HTML ์ฝ๋๊ฐ ์ฃผ์(Comment) ์ฒ๋ฆฌ ๋์ด ์๋ ๊ฒ์ ๋ถ๊ณผํ๋ค๋ ๊ฒ์ ์๋ค.
์ฃผ์ / css / display:none ๋ฑ์ผ๋ก ๋ณด์ด์ง ์๋๋ก๋ง ๊ตฌ์ฑํ๋ ๊ฒฝ์ฐ, ์๋ต ๋ณ์กฐ๋ฅผ ํตํด ์ฐํ๊ฐ ๊ฐ๋ฅํ๋ค๋ ๊ฒ์ด๋ค.
(์ด๋ป๊ฒ ๋ณด๋ฉด ํ๋ก ํธ์๋์์ ๋๋ฌด ๋ง์ ๊ฒ์ ์ฒ๋ฆฌํ๋ ค๊ณ ํ๋ฉด ๋ฌธ์ ๊ฐ ์์ ์ ์๋ค๋ ๋ฐ์ฆ์ด๋ผ ํ ์ ์๋ค.)
๊ด๋ฆฌ์ ๊ถํ์ ๋ฐ๋ผ์ ๋ณด์ฌ์ผํ ๊ฒ๋ค์ด ๊ทธ์ ๋ณด์ฌ์ง์ง ์๋ ๊ฒ์๋ ๋ฌธ์ ๊ฐ ์๋ค๋ ๊ฒ์ ์ ์ ์๋ค.
๊ทธ์ '์ฃผ์์ฒ๋ฆฌ'๋ฅผ ์ด์ฉํ๋ ๊ฒ์ ๋ณด์์ ๋ฐฉ์์ผ๋ก์ ์ ํฉํ์ง ์๋ค๋ ๊ฒ์ ์ ์ ์๋ค.
์ง๋ฌธ ํ์, ์์ ๋ฐ ๋ณด์์ ๋ํ ์ง์ ํ์