μƒˆμ†Œμ‹

Game/Bee-box

[Bee-box] λ°˜μ‚¬λœ XSS 취약점

  • -
λ°˜μ‘ν˜•

이번 ν¬μŠ€νŒ…μ€ 'λ°˜μ‚¬λœ XSS 취약점' μž…λ‹ˆλ‹€.

 

μ‹€μŠ΅ν•˜λŠ” λͺ¨λ“  곡격은 μ‹€μ œλ‘œ μ‚¬μš©ν•˜μ‹œλ©΄ μ•ˆλ©λ‹ˆλ‹€.

ν—ˆμš©λ°›μ§€ μ•Šμ€ μ„œλΉ„μŠ€ λŒ€μƒμ— 해킹을 μ‹œλ„ν•˜λŠ” 행동은 κΈˆμ§€ν•˜λ©°,

λͺ¨λ“  법적 μ±…μž„μ€ μ‚¬μš©μžμ—κ²Œ μžˆλŠ” 것을 λͺ…μ‹¬ν•΄μ£Όμ„Έμš”.

 


 

λ°˜μ‚¬λœ XSS μ·¨μ•½μ μ΄λž€?

'λ°˜μ‚¬λœ XSS(Reflected Cross-Site Script)'λž€ μ›Ή νŽ˜μ΄μ§€ URL에 μ‘΄μž¬ν•˜λŠ” νŒŒλΌλ―Έν„°μ— μ•…μ˜μ μΈ 슀크립트 μ½”λ“œλ₯Ό μž…λ ₯ν•˜μ—¬ μ‚¬μš©μžκ°€ URL을 ν΄λ¦­ν•˜λ©΄ νŒŒλΌλ―Έν„°μ— μž…λ ₯ν•œ μ•…μ„± 슀크립트 μ½”λ“œκ°€ μ‹€ν–‰λ˜κ²Œ ν•˜λŠ” 곡격이닀.

슀크립트 μ½”λ“œκ°€ ν¬ν•¨λœ URL을 λ©”μΌλ‘œ μ „μ†‘ν•˜κ±°λ‚˜ κ²Œμ‹œλ¬Όλ‘œ λ“±λ‘ν•˜μ—¬ μ‚¬μš©μžκ°€ ν΄λ¦­ν•˜λ„λ‘ μœ λ„ν•œλ‹€.

 

(μ €μž₯ν˜• = κ²Œμ‹œκΈ€ λ“± μ €μž₯ν•΄μ„œ μ‚¬μš©μžκ°€ 접속 μ‹œ μ‹€ν–‰, λ°˜μ‚¬ν˜• = μœ λ„ ν›„ ν΄λ¦­μœ λ„ -> 클릭 μ‹œ 슀크립트 μ½”λ“œ μ‹€ν–‰)

 

https://lucete1230-cyberpolice.tistory.com/23

 

 

두 곡격의 차이λ₯Ό 짚고 가도둝 ν•˜μž

 

이 취약점은 μ‚¬μš©μžλ“€μ΄ μ•Œμ•„μ±„κΈ° μ‰¬μš°λ©°, 일뢀 λΈŒλΌμš°μ €μ—μ„œ μ•…μ˜μ μΈ μŠ€ν¬λ¦½νŠΈμ— λŒ€μ‘ν•˜κ³  있기 λ•Œλ¬Έμ— 

μ €μž₯된 XSS보닀 μœ„ν˜‘μ΄ 적은 νŽΈμ΄λ‹€. ν•˜μ§€λ§Œ μ•…μ„±μ„œλ²„λ‘œ μœ λ„λ˜λ©΄ μ €μž₯된 XSS와 μœ„ν˜‘μ€ λ™μΌν•˜λ―€λ‘œ μž…λ ₯ κ°’ 검증이 

κΌ­ ν•„μš”ν•œ 취약점이닀.

 

 

곡격 흐름도

κ³΅κ²©νλ¦„λ„λŠ” μœ„μ™€ κ°™λ‹€.

 

 

 

λ°˜μ‘ν˜•

'Game > Bee-box' μΉ΄ν…Œκ³ λ¦¬μ˜ λ‹€λ₯Έ κΈ€

[Bee-box] XSS - Reflected(POST)β˜…  (0) 2020.10.04
[Bee-box] XSS - Reflected(GET)  (0) 2020.10.04
[Bee-box] User-Agent  (0) 2020.09.30
[Bee-box] Change Secret  (0) 2020.09.29
Contents

ν¬μŠ€νŒ… μ£Όμ†Œλ₯Ό λ³΅μ‚¬ν–ˆμŠ΅λ‹ˆλ‹€

이 글이 도움이 λ˜μ—ˆλ‹€λ©΄ 곡감 λΆ€νƒλ“œλ¦½λ‹ˆλ‹€.