ํฐ์คํ ๋ฆฌ ๋ทฐ
๋ ๋ฒจ 11๋จ๊ณ๋ฅผ ๋ณด์๋ฉด ๋น๊ต์ ์ฌํํ ํ์ด์ง ๊ตฌ์ฑ์ผ๋ก ๋์ด ์์ต๋๋ค. ์ฐ์ ์์ค์ฝ๋ ๋จผ์ ๋ณด๋๋ก ํ๊ฒ ์ต๋๋ค.
์ด๋ฒ์๋ ๋ค์ ๋ณต์กํ ์ฝ๋๋ค๋ก ๊ตฌ์ฑ๋์ด ์์ต๋๋ค. .php?p=์ ์ ๋ ฅ๋ Payload๋ "a"๋ผ๋ ๋ณ์์ ๋ด๊ธฐ๊ฒ ๋ฉ๋๋ค.
11๋จ๊ณ์์๋ถํฐ๋ ์คํ ๊ฐ๋ฅํ ์ ๋ ฅ ๊ฐ ์ด์ธ์๋ ๋ชจ๋ ์์ธ์ฒ๋ฆฌ๋ฅผ ์งํํ๊ณ ์์ด ๋ณ๋์ ๋ธ๋ก ํ๋ฉด์ด ๋ํ๋๊ฒ ๋ฉ๋๋ค. ์ด๋ฌธ์ ๋ฅผ ํธ์ ๋ถ๋ค์ ์ "Hacking attempt" ํ๋ฉด์ ์์ญ ๋ฒ ๋ดค์ ๊ฒ์ด๋ผ ์๊ฐํฉ๋๋ค...
์ ๋ ํด๊ฒฐํ๊ธฐ ์ํด ์ฌ๋ฌ ๊ธฐ๋ฒ๋ค์ Bofore After๋ฅผ ๋ถ์ํ๋๋ฐ ๋์ ํฌ ์คํ๊ฐ๋ฅํ ๊ตฌ๋ฌธ์ ๋ชป ์ฐพ์์ต๋๋ค.. ํํธ๋ผ๊ณ ๋ ์กด์ฌํ์ง ์๋ ์ฑ๋ฆฐ์ง๊ธฐ ๋๋ฌธ์ ํ์ฐธ์ ํค๋งค๋ค๊ฐ security.stackexchange.com์์ ์ฐ์ฐํ ํด๊ฒฐ๋ฒ์ ํ์ธํ์ต๋๋ค.
๊ฒฐ๋ก ์ ์ผ๋ก ์ ์์ ์ธ ์คํฌ๋ฆฝํธ์คํ์ ๋ง์ ์ ์๋ ๋ง์น ์๋ฃจ์ ๊ฐ์ ๊ธฐ๋ฅ์ ํตํด ์ ๋ ฅ ๊ฐ์ ๋ธ๋ก ์ฒ๋ฆฌํ๊ณ ์์ด WAF Bypass ๊ฐ์ ํํ์ ์ฝ๋๋ฅผ ๊ตฌ์ฌํด์ผ ๋ฉ๋๋ค. ์ด๋ ์ ๋ ์กฐ๊ธ์ ์์์ ํ๊ธฐ์ //, / , /**/, <!--> ๊ฐ์ ์ฃผ์ ๊ธฐ๋ฒ์ ์ถ๊ฐํด์ ์งํํ์์ง๋ง ์ค๋ก์ง ํ์ฉ๋ ๊ฒ์ " # " ํ ์ค ์ฃผ์์ด์์ต๋๋ค.
ํ์ ์ฐฝ์ด ์ฑ๊ณต์ ์ผ๋ก ๋ํ๋๋ ๊ฒ์ ๋ณด์ค ์ ์์ต๋๋ค. ํด๋น ๋ฌธ์ ์์ ์กฐ๊ธ ์์ฌ์ ๋ ์ ์ ์๋ฃจ์ ์ฐํ ๊ธฐ๋ฒ์ ์ฑ๋ฆฐ์ง๋ฉด "#" ์ด์ธ์ ๋ค์ํ ์ฃผ์ ๊ธฐ๋ฒ๋ค์ ํจ๊ป ๋ณํํ์ฌ Payload Custom์ ๊ณต๋ถํ ์ ์๊ฒ๋ ํด์คฌ์ผ๋ฉด ์ด๋์๊น ์ถ์ ๋ง์์ด ์์ต๋๋ค.
'CHALLENGE' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
XSS Challenges 13 (0) | 2021.08.29 |
---|---|
XSS Challenges 12 (0) | 2021.08.28 |
XSS Challenges 10 (0) | 2021.08.26 |
XSS Challenges 9 (0) | 2021.08.25 |
XSS Challenges 8-1 (0) | 2020.12.12 |