Archive for Dev. (junyup2)

์ง€์‹์„ ์ฑ„์›Œ๊ฐ€๋Š” ใ€Ž๊ฐœ๋ฐœ์ž/ํ™”์ดํŠธํ•ด์ปคใ€๋ฅผ ๋ชฉํ‘œ๋กœ ์ •๋ฆฌํ•˜๋Š” ๋ธ”๋กœ๊ทธ

Filtering 2

[SegFault] (XSS) - XSS 4

[SegFault] (XSS) XSS 4 ๊ด€๋ฆฌ์ž์˜ Cookie๋ฅผ ํƒˆ์ทจํ•˜์„ธ์š”! ๋ฌธ์ œ ํŒŒ์•… ๋ณธ ๋ฌธ์ œ์˜ ๊ฒฝ์šฐ XSS์˜ ์ทจ์•ฝ์ ์„ ์ฐพ๊ณ , ๊ด€๋ฆฌ์ž Bot์— ํ•ด๋‹น ๋งํฌ๋ฅผ ์ž…๋ ฅํ•˜์—ฌ ๊ณต๊ฒฉ์ž ์„œ๋ฒ„๋กœ Cookie ๊ฐ’์„ ํƒˆ์ทจํ•˜์—ฌ ๋ฐ›์œผ๋ฉด Flag๋ฅผ ํš๋“ํ•  ์ˆ˜ ์žˆ๋Š” ๋ฐฉ์‹์œผ๋กœ ์ด๋ฃจ์–ด์ ธ ์žˆ๋‹ค. ํ•˜์ง€๋งŒ ํ˜„์žฌ ๊ณต๊ฒฉ์ž ์„œ๋ฒ„๋ฅผ ๊ฐ–๊ณ  ์žˆ์ง€ ์•Š์œผ๋ฏ€๋กœ RequestBin์„ ์ด์šฉํ•˜๊ธฐ๋กœ ํ•œ๋‹ค. ์šฐ์„  ์œ„์˜ [๊ด€๋ฆฌ์ž ๋ฐฉ๋ฌธ Bot Link]์— ์ ‘์†ํ•˜๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์€ URL ์ž…๋ ฅ์ฐฝ์„ ๋ณผ ์ˆ˜ ์žˆ๋‹ค. XSS ์ทจ์•ฝ์ ์„ ๋ฐœ๊ฒฌํ•˜๊ณ  ํ•ด๋‹น ๋งํฌ๋ฅผ ์œ„์˜ URL์— ์ž…๋ ฅํ•˜๋ฉด ๊ณต๊ฒฉ์ž ์„œ๋ฒ„(RequestBin)๋กœ ์ฟ ํ‚ค ๊ฐ’์ด ๋‚ ์•„์˜ค๋Š” ๋ฐฉ์‹์ด๋‹ค. ์ด์ œ ์•„๋ž˜์˜ ๋ฌธ์ œ ๋งํฌ์— ์ ‘์†ํ•˜๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์ฐฝ์ด ๋‚˜์˜จ๋‹ค. ์šฐ์„  ํšŒ์›๊ฐ€์ž… ํ›„ ๋กœ๊ทธ์ธ์„ ์‹œ๋„ํ•ด๋ณธ๋‹ค. ๋งˆ์ดํŽ˜์ด์ง€์—๋Š” XSS ์ทจ์•ฝ์ ์ด ์—†๋‹ค๊ณ ..

[๊ธฐ๋ก์ผ์ง€] ๐Ÿ“š 08์ฃผ์ฐจ (๐Ÿ’‰SQLi - Find Vuln Point / ๋Œ€์‘ ๋ฐฉ์•ˆ)

SQL Injection Advanced Ver. SQL Injection Vuln Point ์•ž์„œ์„œ ๊ณต๋ถ€ํ–ˆ๋˜ SQLi๋ฅผ ๋ณด๋ฉด '์–ด๋””์—(Where)', '์–ด๋–ค ๋ฐฉ๋ฒ•์œผ๋กœ(How)' ๊ณต๊ฒฉํ•˜๋ฉด๋˜๋Š”์ง€๋ฅผ ์•Œ๋ ค์ค€ ์ƒํƒœ์—์„œ ์ง„ํ–‰๋˜์—ˆ๋‹ค. ํ•˜์ง€๋งŒ ์‹ค๋ฌด์—์„œ๋Š” ์ด๋ ‡๊ฒŒ ๋Œ€๋†“๊ณ  "์—ฌ๊ธฐ๊ฐ€ ์ด๋Ÿฐ ์ทจ์•ฝ์ ์ด ์žˆ์œผ๋‹ˆ ๋šซ์œผ์‹œ๋ฉด ๋ฉ๋‹ˆ๋‹ค.~" ํ•˜๊ณ  ์นœ์ ˆํ•˜๊ฒŒ ์•Œ๋ ค์ฃผ์ง€ ์•Š์„ ๊ฒƒ์ด๋‹ค. ๊ทธ๋ž˜์„œ ๊ณต๋ถ€ํ•  ๋•Œ๋ถ€ํ„ฐ ์ทจ์•ฝ์ ์„ ์ฐพ๋Š” ๋ฐฉ๋ฒ•์„ ์—ฐ์Šตํ•ด์•ผ ํ•œ๋‹ค. ์šฐ์„ ์ ์œผ๋กœ ์„œ๋น„์Šค๋ฅผ ์ด์šฉํ•ด๋ณด๊ณ , ๊ทธ ๊ณผ์ •์—์„œ ์ด๋™๋˜๋Š” ํŽ˜์ด์ง€์™€, ์˜ค๊ณ ๊ฐ€๋Š” ํŒจํ‚ท(Packet)์„ ๋ถ„์„ํ•ด๋ณผ ํ•„์š”๊ฐ€ ์žˆ๋‹ค. ์ด๊ฒƒ์ด ์ค‘์š”ํ•œ ์ด์œ ๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™๋‹ค. ์ผ๋‹จ. ์„œ๋น„์Šค๋ฅผ ์ง์ ‘ ์ด์šฉํ•ด๋ณด์ง€ ์•Š๋Š”๋‹ค๋ฉด? ์–ด๋–ป๊ฒŒ ๊ตฌ๋™๋˜๊ณ  ์žˆ๋Š”์ง€ ์•Œ ๊ธธ์ด ์—†๋‹ค. ์–ด๋–ค์‹์œผ๋กœ ์ด๋ฃจ์–ด์ ธ ์žˆ๋Š”์ง€ ์•Œ์•„๋ณด๊ธฐ ์œ„ํ•ด์„œ๋Š” ์ง์ ‘ ์ด์šฉํ•ด๋ณด๋Š”๊ฒŒ BEST ..