XSS Bypass Trick XSS ์ฐํ ์ ๋ต์ ํตํ ๊ณต๊ฒฉ ์คํฌ๋ฆฝํธ ์ฝ์ ๋ฐฉ๋ฒ Script Tag (๊ธธ์ด ์ ํ) ์ผ๋ฐ์ ์ผ๋ก ์ฝ์ ๋๋ ์คํฌ๋ฆฝํธ ๊ณต๊ฒฉ์ ์ด๋์ ๋ ๊ธธ์ด๊ฐ ์๊ฒ ๋๋ค. ๊ทธ๋์ ์ด๋ฅผ ๋ฐฉ์งํ๊ธฐ ์ํด script ํ๊ทธ์ ๋ํ์ฌ ์คํฌ๋ฆฝํธ ํ๊ทธ ๋ด๋ถ์ ๋ค์ด๊ฐ๋ ๊ธธ์ด ์ ํ์ ๋๋ ๊ฒฝ์ฐ๊ฐ ์๋ค. $script = $_GET['script']; $script = substr($script,0,40); alert(1)๊ณผ ๊ฐ์ด ์งง์ ๊ฒ์ผ๋ก ํ ์คํธ ํด๋ณด๋ ๊ฒฝ์ฐ์๋ ์ฝ์ ์ด ๋์ง๋ง, ๊ธธ์ด๊ฐ ๊ธธ์ด์ง๋ ๊ฒฝ์ฐ์ ๊ธธ์ด ์ ํ์ ๊ฑธ๋ ค์ ์งค๋ฆฌ๋ ๊ฒฝ์ฐ๊ฐ ๋ฐ์ํ๋ค. ์ด๋ฐ ๊ฒฝ์ฐ์๋ ๊ธด ์คํฌ๋ฆฝํธ๋ฅผ ์ฝ์ ํ ์ ์๋ ๊ฒ์ผ๊น? ๊ทธ๋ ์ง ์๋ค. ์์ ๊ฐ์ด xss.js ๋ผ๋ ์ฝ์ ์ ์ํ ์คํฌ๋ฆฝํธ๋ฅผ ๋ฐ๋ก ๋ง๋ค์ด๋๊ณ ํด๋น js ํ์ผ์ ์ ๊ทผํ๋๋ก ํ๋ฉด..