Game/Bee-box
Experience various hacking games, test sites, etc
-
์ด๋ฒ ํฌ์คํ ์ 'Session Management Vulnerabilities - ๊ด๋ฆฌ์ ํ์ด์ง ์ ๊ทผ' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์ธ์ ๊ด๋ฆฌ ์ทจ์ฝ์ ์ธ์ ์ ์น ์ฌ์ดํธ์์ ์๋น์ค๋ฅผ ์ ๊ณตํ ๋ ์ฌ์ฉ์์ ๋ก๊ทธ์ธ์ ์ ์งํ๊ธฐ ์ํ์ฌ ์ฌ์ฉํ๋ค. lucete1230-cyberpolice.tistory.com/22 >> ์ฟ ํค์ ์ธ์ ์์๋ณด๊ธฐ ์ธ์ ๊ด๋ฆฌ๊ฐ ์ํํ๋ฉด ์ธ์ ์ ๊ฐ๋ก์ฑ์ ์ฌ์ฌ์ฉํ๋ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ๋ค. ์ค๋ฌด์์๋ ๊ด๋ฆฌ์ ํ์ด์ง ์ ๊ทผ์ ๋ํ ์ธ์ ์ฒ๋ฆฌ๋ฅผ ์ ๋๋ก ํ์ง ์์ ๋ง์ ์ทจ์ฝ์ ๋ค์ด ๋์ถ๋๋ค. ํนํ ๊ฐ๋ฐ์๊ฐ ์ค๊ฐ์ ๊ต์ฒด๋๊ฑฐ๋ ์ ์ง๋ณด์ํ๋ฉฐ ์ถ๊ฐ๋ ํ์ด์ง์ ๋ํด ์ธ์ ์ฒ๋ฆฌ..
[Bee-box] Session - ๊ด๋ฆฌ์ ํ์ด์ง ์ ๊ทผ์ด๋ฒ ํฌ์คํ ์ 'Session Management Vulnerabilities - ๊ด๋ฆฌ์ ํ์ด์ง ์ ๊ทผ' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์ธ์ ๊ด๋ฆฌ ์ทจ์ฝ์ ์ธ์ ์ ์น ์ฌ์ดํธ์์ ์๋น์ค๋ฅผ ์ ๊ณตํ ๋ ์ฌ์ฉ์์ ๋ก๊ทธ์ธ์ ์ ์งํ๊ธฐ ์ํ์ฌ ์ฌ์ฉํ๋ค. lucete1230-cyberpolice.tistory.com/22 >> ์ฟ ํค์ ์ธ์ ์์๋ณด๊ธฐ ์ธ์ ๊ด๋ฆฌ๊ฐ ์ํํ๋ฉด ์ธ์ ์ ๊ฐ๋ก์ฑ์ ์ฌ์ฌ์ฉํ๋ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ๋ค. ์ค๋ฌด์์๋ ๊ด๋ฆฌ์ ํ์ด์ง ์ ๊ทผ์ ๋ํ ์ธ์ ์ฒ๋ฆฌ๋ฅผ ์ ๋๋ก ํ์ง ์์ ๋ง์ ์ทจ์ฝ์ ๋ค์ด ๋์ถ๋๋ค. ํนํ ๊ฐ๋ฐ์๊ฐ ์ค๊ฐ์ ๊ต์ฒด๋๊ฑฐ๋ ์ ์ง๋ณด์ํ๋ฉฐ ์ถ๊ฐ๋ ํ์ด์ง์ ๋ํด ์ธ์ ์ฒ๋ฆฌ..
2020.09.24 -
์ด๋ฒ ํฌ์คํ ์ 'Broken Auth. - Weak Passwords' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋น๋ฐ๋ฒํธ ์ฌ์ ๋์ ๊ณต๊ฒฉ ๋น๋ฐ๋ฒํธ ์ฌ์ ๋์ ๊ณต๊ฒฉ(weak password)์ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ๊ณผ ๋น์ทํด ๋ณด์ด์ง๋ง, ๋น๋ฐ๋ฒํธ๋ฅผ ์ค์ ํ๋ ์ฌ๋๋ค์ด ์ ํธํ๋ ๋ฌธ์์ด์ ๋์ ํ๋ ๊ณต๊ฒฉ์ด๋ค. ์ธ์ฆ ๊ณผ์ ์ ์ํธํ๊ฐ ๋ณต์กํ์ฌ๋ ์ฌ์ฉ์๊ฐ ์ค์ ํ๋ ๋น๋ฐ๋ฒํธ๊ฐ ๊ฐ๋จํ๋ค๋ฉด ๊ณต๊ฒฉ์๋ ๋ค๋ฅธ์ฌ์ฉ์๋ก ์ฝ๊ฒ ๋ก๊ทธ์ธ ํ ์ ์๋ค. ์ด๋ ์ฌ์ฉ์๋ค์ด ์ธ์ฐ๊ธฐ ์ฌ์ด ๋ฌธ์์ด์ ์ค์ ํ๊ธฐ ๋๋ฌธ์ด๋ค. ๋ฐ๋ผ์ ์ฌ์ฉ์๋ค์ด ๊ฐ์ฅ ์ฆ๊ฒจ ์ฐ๋ ๋น๋ฐ๋ฒํธ๋ฅผ ๋ง์น ์ฌ์ ์ฒ๋ผ ๊ธฐ๋กํ, ํ์ผ์ ์๋ ๋ฌธ์์ด์ ํ๋์ฉ ๋์ ํ์ฌ ..
[Bee-box] Broken Auth. - Password Attacks์ด๋ฒ ํฌ์คํ ์ 'Broken Auth. - Weak Passwords' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋น๋ฐ๋ฒํธ ์ฌ์ ๋์ ๊ณต๊ฒฉ ๋น๋ฐ๋ฒํธ ์ฌ์ ๋์ ๊ณต๊ฒฉ(weak password)์ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ๊ณผ ๋น์ทํด ๋ณด์ด์ง๋ง, ๋น๋ฐ๋ฒํธ๋ฅผ ์ค์ ํ๋ ์ฌ๋๋ค์ด ์ ํธํ๋ ๋ฌธ์์ด์ ๋์ ํ๋ ๊ณต๊ฒฉ์ด๋ค. ์ธ์ฆ ๊ณผ์ ์ ์ํธํ๊ฐ ๋ณต์กํ์ฌ๋ ์ฌ์ฉ์๊ฐ ์ค์ ํ๋ ๋น๋ฐ๋ฒํธ๊ฐ ๊ฐ๋จํ๋ค๋ฉด ๊ณต๊ฒฉ์๋ ๋ค๋ฅธ์ฌ์ฉ์๋ก ์ฝ๊ฒ ๋ก๊ทธ์ธ ํ ์ ์๋ค. ์ด๋ ์ฌ์ฉ์๋ค์ด ์ธ์ฐ๊ธฐ ์ฌ์ด ๋ฌธ์์ด์ ์ค์ ํ๊ธฐ ๋๋ฌธ์ด๋ค. ๋ฐ๋ผ์ ์ฌ์ฉ์๋ค์ด ๊ฐ์ฅ ์ฆ๊ฒจ ์ฐ๋ ๋น๋ฐ๋ฒํธ๋ฅผ ๋ง์น ์ฌ์ ์ฒ๋ผ ๊ธฐ๋กํ, ํ์ผ์ ์๋ ๋ฌธ์์ด์ ํ๋์ฉ ๋์ ํ์ฌ ..
2020.09.24 -
์ด๋ฒ ํฌ์คํ ์ 'Broken Auth. - Password Attacks' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋น๋ฐ๋ฒํธ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ ๋น๋ฐ๋ฒํธ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ(Password Attack)์ ์ฌ์ฉ์์ ๋ํ ๊ณ์ ์ ๋ณด๋ฅผ ํ๋ํ๊ธฐ ์ํด ๋น๋ฐ๋ฒํธ๋ก ์ ๋ ฅ ๊ฐ๋ฅํ ๋ชจ๋ ๋ฌธ์ ์กฐํฉ์ ์ ๋ ฅํ์ฌ, ์ฌ์ฉ์์ ๊ณ์ ๊ณผ ๋น๋ฐ๋ฒํธ๊ฐ ์ผ์นํ ๋๊น์ง ๋์ ํ๋ ๊ณต๊ฒฉ์ด๋ค. ์ผ์ผ์ด ์๋์ผ๋ก ์ ๋ ฅํ๋ ๊ฒ๋ณด๋ค๋ ์๋ํ ๋๊ตฌ๋ฅผ ํจ์จ์ ์ผ๋ก ์ฌ์ฉํ๋๊ฒ ์ข๋ค.(ํ์ด์ฌ๋ ๊ด์ฐฎ์) ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ์ ํ ๋๋ ์น ์ฌ์ดํธ์ ๋น๋ฐ๋ฒํธ ์ ์ฑ ์ ํ์ ํ ํ, ์กฐํฉํ ๋ฌธ์์ ๊ตฌ์ฑ๊ณผ ์ต์ ๋ฌธ์์ด ๊ธธ์ด๋ฅผ ์ ํด์ค๋ค. ๋ฌธ์์ ..
[Bee-box] Broken Auth. - Password Attacks์ด๋ฒ ํฌ์คํ ์ 'Broken Auth. - Password Attacks' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋น๋ฐ๋ฒํธ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ ๋น๋ฐ๋ฒํธ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ(Password Attack)์ ์ฌ์ฉ์์ ๋ํ ๊ณ์ ์ ๋ณด๋ฅผ ํ๋ํ๊ธฐ ์ํด ๋น๋ฐ๋ฒํธ๋ก ์ ๋ ฅ ๊ฐ๋ฅํ ๋ชจ๋ ๋ฌธ์ ์กฐํฉ์ ์ ๋ ฅํ์ฌ, ์ฌ์ฉ์์ ๊ณ์ ๊ณผ ๋น๋ฐ๋ฒํธ๊ฐ ์ผ์นํ ๋๊น์ง ๋์ ํ๋ ๊ณต๊ฒฉ์ด๋ค. ์ผ์ผ์ด ์๋์ผ๋ก ์ ๋ ฅํ๋ ๊ฒ๋ณด๋ค๋ ์๋ํ ๋๊ตฌ๋ฅผ ํจ์จ์ ์ผ๋ก ์ฌ์ฉํ๋๊ฒ ์ข๋ค.(ํ์ด์ฌ๋ ๊ด์ฐฎ์) ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ์ ํ ๋๋ ์น ์ฌ์ดํธ์ ๋น๋ฐ๋ฒํธ ์ ์ฑ ์ ํ์ ํ ํ, ์กฐํฉํ ๋ฌธ์์ ๊ตฌ์ฑ๊ณผ ์ต์ ๋ฌธ์์ด ๊ธธ์ด๋ฅผ ์ ํด์ค๋ค. ๋ฌธ์์ ..
2020.09.22 -
์ด๋ฒ ํฌ์คํ ์ 'Broken Auth. - Insecure Login Forms' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์์ ํ์ง ์์ ๋ก๊ทธ์ธ ํ์ 'ba_insecure_login_1.php' ํ์ด์ง์์๋ ์น ํ์ด์ง๊ฐ ์์ ํ์ง ์์ ๋ก๊ทธ์ธ ํ์์ ์ฌ์ฉํ๋์ง ์ ๊ฒํ๋ค. ๋์ด๋ ํ ํ์ด์ง๋ฅผ ํด๋ฆญํด์ค๋ค. (์ ๋ ๊ณต๊ฒฉ์ ์๋ก ์ ๊ทธ๋ ์ด๋ ๋ ๊ณต๊ฒฉ์ค์ต ์ธ๊ฒ ๊ฐ์๋ค.) ํ์ด์ง์ ๋ค์ด์์ ๋ณด๋, ๋ก๊ทธ์ธ ํ๋ ํ์ด์ง์ด๋ค. ์ด ํ์ด์ง์ ์์ค ์ฝ๋๋ฅผ ๊ฐ๋ฐ์๋๊ตฌ[F12]๋ก ํ์ธํ๋ค. 'main'์์ POST๋ฐฉ์์ผ๋ก ์ ์กํ๋ form ํ๊ทธ๋ฅผ ์ฐพ์์ ๋ณด๋ฉด, login์ด๋ผ๋ ๋ ์ด๋ธ ๋ฐ์ ํฐ์์ผ..
[Bee-box] Broken Auth. - Insecure Login Forms์ด๋ฒ ํฌ์คํ ์ 'Broken Auth. - Insecure Login Forms' ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์์ ํ์ง ์์ ๋ก๊ทธ์ธ ํ์ 'ba_insecure_login_1.php' ํ์ด์ง์์๋ ์น ํ์ด์ง๊ฐ ์์ ํ์ง ์์ ๋ก๊ทธ์ธ ํ์์ ์ฌ์ฉํ๋์ง ์ ๊ฒํ๋ค. ๋์ด๋ ํ ํ์ด์ง๋ฅผ ํด๋ฆญํด์ค๋ค. (์ ๋ ๊ณต๊ฒฉ์ ์๋ก ์ ๊ทธ๋ ์ด๋ ๋ ๊ณต๊ฒฉ์ค์ต ์ธ๊ฒ ๊ฐ์๋ค.) ํ์ด์ง์ ๋ค์ด์์ ๋ณด๋, ๋ก๊ทธ์ธ ํ๋ ํ์ด์ง์ด๋ค. ์ด ํ์ด์ง์ ์์ค ์ฝ๋๋ฅผ ๊ฐ๋ฐ์๋๊ตฌ[F12]๋ก ํ์ธํ๋ค. 'main'์์ POST๋ฐฉ์์ผ๋ก ์ ์กํ๋ form ํ๊ทธ๋ฅผ ์ฐพ์์ ๋ณด๋ฉด, login์ด๋ผ๋ ๋ ์ด๋ธ ๋ฐ์ ํฐ์์ผ..
2020.09.22 -
์ด๋ฒ ํฌ์คํ ์ '์ธ์ฆ๊ฒฐํฉ' ์ ๋๋ค. ์ค์ต ๊ณผ์ ์ด ์๋, A2ํํธ๋ฅผ ์์ํ๋ฉด์ ํ์ํ ์ง์๊ณผ ๊ณต๊ฒฉ ํ๋ฆ๋๋ฅผ ์ค๋ช ํ๊ฒ ์ต๋๋ค. ์น ์ ํ๋ฆฌ์ผ์ด์ ์์๋ ๋ก๊ทธ์ธํ๋ ๋์์ด ์์ด๋์ ๋น๋ฐ๋ฒํธ๋ฅผ ์ด์ฉํ์ฌ ์ฌ์ดํธ์ ๋ฑ๋ก๋ ์ฌ์ฉ์๊ฐ ๋ง๋์ง ํ์ธํ๋์ธ์ฆ ์ ์ฐจ๋ฅผ ๊ฑฐ์น๋ค. ์ด ์ธ์ฆ ์ ์ฐจ๋ฅผ ๊ฑฐ์ณ ์ฌ์ฉ์๋ก ํ์ธ๋๋ฉด ์น์ฌ์ดํธ์์ ํน์ ๊ถํ์ ๋ฐ๋๋ค. ๋ํ ์ธ์ฆ ํ ํ์ด์ง๋ฅผ ์ด๋ํ ๋ ๋ก๊ทธ์ธ ์ํ๋ฅผ ์ ์งํ๋ฉฐ, ์ผ์ ์๊ฐ์ ๋ฐ๋ผ ์ ์ ์ด๊ธฐํ๋ฅผ ํ๋ค. (์ธ์ ์์ฑํ๊ณ ์ค์ ํด์ฃผ๋ฉด ์ด์ผ๋จ) ๊ทธ๋ฌ๋ ์ด ๊ณผ์ (์ธ์ฆ ๊ณผ์ )์์ ๊ฒฐํจ์ด ๋ฐ์ํ๋ฉด ์ฌ์ฉ์์ ๊ณ์ ์ ๋ณด๊ฐ ๋ ธ์ถ๋๊ณ ๊ณต๊ฒฉ์๋ ๋ ธ์ถ๋ ๊ณ์ ์ ๋ณด๋ก ๋ก๊ทธ์ธ ํ ์ ์๋ค. ๋ํ ์ธ์ ๊ด๋ฆฌ๊ฐ ํ์ ํ ๊ฒฝ์ฐ ๊ณต๊ฒฉ์๋ ์ธ์ ์์ด๋๋ฅผ ํ์ทจํ์ฌ ์ฌ์ฉ์์ ๊ถํ์ ํ๋ํ๊ธฐ๋ ํ๋ค. ๊ณต๊ฒฉ์๊ฐ ๊ณต๊ฒฉ์ ์ฑ๊ณตํ๋ค๋ฉด (..
[Bee-box] ์ธ์ฆ ๊ฒฐํฉ์ด๋ฒ ํฌ์คํ ์ '์ธ์ฆ๊ฒฐํฉ' ์ ๋๋ค. ์ค์ต ๊ณผ์ ์ด ์๋, A2ํํธ๋ฅผ ์์ํ๋ฉด์ ํ์ํ ์ง์๊ณผ ๊ณต๊ฒฉ ํ๋ฆ๋๋ฅผ ์ค๋ช ํ๊ฒ ์ต๋๋ค. ์น ์ ํ๋ฆฌ์ผ์ด์ ์์๋ ๋ก๊ทธ์ธํ๋ ๋์์ด ์์ด๋์ ๋น๋ฐ๋ฒํธ๋ฅผ ์ด์ฉํ์ฌ ์ฌ์ดํธ์ ๋ฑ๋ก๋ ์ฌ์ฉ์๊ฐ ๋ง๋์ง ํ์ธํ๋์ธ์ฆ ์ ์ฐจ๋ฅผ ๊ฑฐ์น๋ค. ์ด ์ธ์ฆ ์ ์ฐจ๋ฅผ ๊ฑฐ์ณ ์ฌ์ฉ์๋ก ํ์ธ๋๋ฉด ์น์ฌ์ดํธ์์ ํน์ ๊ถํ์ ๋ฐ๋๋ค. ๋ํ ์ธ์ฆ ํ ํ์ด์ง๋ฅผ ์ด๋ํ ๋ ๋ก๊ทธ์ธ ์ํ๋ฅผ ์ ์งํ๋ฉฐ, ์ผ์ ์๊ฐ์ ๋ฐ๋ผ ์ ์ ์ด๊ธฐํ๋ฅผ ํ๋ค. (์ธ์ ์์ฑํ๊ณ ์ค์ ํด์ฃผ๋ฉด ์ด์ผ๋จ) ๊ทธ๋ฌ๋ ์ด ๊ณผ์ (์ธ์ฆ ๊ณผ์ )์์ ๊ฒฐํจ์ด ๋ฐ์ํ๋ฉด ์ฌ์ฉ์์ ๊ณ์ ์ ๋ณด๊ฐ ๋ ธ์ถ๋๊ณ ๊ณต๊ฒฉ์๋ ๋ ธ์ถ๋ ๊ณ์ ์ ๋ณด๋ก ๋ก๊ทธ์ธ ํ ์ ์๋ค. ๋ํ ์ธ์ ๊ด๋ฆฌ๊ฐ ํ์ ํ ๊ฒฝ์ฐ ๊ณต๊ฒฉ์๋ ์ธ์ ์์ด๋๋ฅผ ํ์ทจํ์ฌ ์ฌ์ฉ์์ ๊ถํ์ ํ๋ํ๊ธฐ๋ ํ๋ค. ๊ณต๊ฒฉ์๊ฐ ๊ณต๊ฒฉ์ ์ฑ๊ณตํ๋ค๋ฉด (..
2020.09.21 -
์ด๋ฒ ํฌ์คํ ์ XML/Xpath Search injection์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ (owasp ๊ณต๊ฒฉ๋ถ๋ฅ ์ค) A1 ์ด ์ด์ ๋๋ฌ๋ค.ใ ใ ใ A1ํํธ์ ์ฃผ์ ๊ณต๊ฒฉ์ธ sql์ธ์ ์ ์ด ํจ๊ป ์์ด์ ๊ทธ๋ฐ์ง, los, webhacking...๋ฑ ๋ฌธ์ ์ ํจ๊ป ํ๋ฉฐ ์ด๋ฐ์ ๋ฐ ์ค์ต์ ํจ๊ป ํ๋๋ผ ์๊ฐ์ด ๋ ์ค๋ ๊ฑธ๋ ธ๋ ๊ฒ ๊ฐ๋ค. ์์ผ๋ก ๋น ๋ฅด๊ฒ ๋๊ฐ์ผ ๊ฒ ๋ค. xml/xpath injection (search) ๋ค์ด๊ฐ๊ธฐ! (A1 ๋ง์ง๋ง ์ค์ต์ ๋๋ค.) xmli_2.php ํ์ด์ง๋ ์ํ๋ฅผ ์ฅ๋ฅด๋ณ๋ก ๋ถ๋ฅํ์ฌ ์ํ ์ ๋ชฉ๋ง ํ ์ด๋ธ ํํ๋ก ์ถ๋ ฅํ๋ค. GET ๋ฉ์๋๋ก ์์ฒญํ๊ธฐ..
[Bee-box] XML/Xpath ์ธ์ ์ -Search์ด๋ฒ ํฌ์คํ ์ XML/Xpath Search injection์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ (owasp ๊ณต๊ฒฉ๋ถ๋ฅ ์ค) A1 ์ด ์ด์ ๋๋ฌ๋ค.ใ ใ ใ A1ํํธ์ ์ฃผ์ ๊ณต๊ฒฉ์ธ sql์ธ์ ์ ์ด ํจ๊ป ์์ด์ ๊ทธ๋ฐ์ง, los, webhacking...๋ฑ ๋ฌธ์ ์ ํจ๊ป ํ๋ฉฐ ์ด๋ฐ์ ๋ฐ ์ค์ต์ ํจ๊ป ํ๋๋ผ ์๊ฐ์ด ๋ ์ค๋ ๊ฑธ๋ ธ๋ ๊ฒ ๊ฐ๋ค. ์์ผ๋ก ๋น ๋ฅด๊ฒ ๋๊ฐ์ผ ๊ฒ ๋ค. xml/xpath injection (search) ๋ค์ด๊ฐ๊ธฐ! (A1 ๋ง์ง๋ง ์ค์ต์ ๋๋ค.) xmli_2.php ํ์ด์ง๋ ์ํ๋ฅผ ์ฅ๋ฅด๋ณ๋ก ๋ถ๋ฅํ์ฌ ์ํ ์ ๋ชฉ๋ง ํ ์ด๋ธ ํํ๋ก ์ถ๋ ฅํ๋ค. GET ๋ฉ์๋๋ก ์์ฒญํ๊ธฐ..
2020.09.19 -
์ด๋ฒ ํฌ์คํ ์ XML/Xpath blind injection์ ๋๋ค. lucete1230-cyberpolice.tistory.com/100?category=851757 ์ xml/xpath๊ณต๊ฒฉ๊ณผ ์ด์ด์ง๋ injection์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ** ์ด๋ฒ๊ธ์ ์ด๋ก ์์ฃผ์ ๋ธ๋ผ์ธ๋ sql injection์ ๋๋ค. XML์ ์ฒ์ ์ ํ๋ ๋ถ๋ค๊ป์๋ ๋ ธ๋์, ํ์ ๋ ธ๋์ ๊ฐ๋ ๋ค์ ์ข ์ตํ์ ํ ์ค์ตํด๋ณด๋ ๊ฒ์ ๊ถ์ฅํฉ๋๋ค.** ์ ๊ธ์ ์ด์ด์, ์ด ํ์ด์ง๋ XML ๋ฐ์ดํฐ ๋ฒ ์ด์ค์ ์ ์ฅ๋์ด ์์ผ๋ฏ๋ก superhero ๊ทธ๋ฃน ์ฌ์ฉ์์ ๊ณ์ ์ ๋ณด๋ ๋ ธ๋ ๊ตฌ์กฐ๋ก ์ด๋ฃจ์ด์ ธ ์๋ค...
[Bee-box] XML/Xpath ์ธ์ ์ -2์ด๋ฒ ํฌ์คํ ์ XML/Xpath blind injection์ ๋๋ค. lucete1230-cyberpolice.tistory.com/100?category=851757 ์ xml/xpath๊ณต๊ฒฉ๊ณผ ์ด์ด์ง๋ injection์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ** ์ด๋ฒ๊ธ์ ์ด๋ก ์์ฃผ์ ๋ธ๋ผ์ธ๋ sql injection์ ๋๋ค. XML์ ์ฒ์ ์ ํ๋ ๋ถ๋ค๊ป์๋ ๋ ธ๋์, ํ์ ๋ ธ๋์ ๊ฐ๋ ๋ค์ ์ข ์ตํ์ ํ ์ค์ตํด๋ณด๋ ๊ฒ์ ๊ถ์ฅํฉ๋๋ค.** ์ ๊ธ์ ์ด์ด์, ์ด ํ์ด์ง๋ XML ๋ฐ์ดํฐ ๋ฒ ์ด์ค์ ์ ์ฅ๋์ด ์์ผ๋ฏ๋ก superhero ๊ทธ๋ฃน ์ฌ์ฉ์์ ๊ณ์ ์ ๋ณด๋ ๋ ธ๋ ๊ตฌ์กฐ๋ก ์ด๋ฃจ์ด์ ธ ์๋ค...
2020.09.19 -
์ด๋ฒ ํฌ์คํ ์ XML/Xpath์ธ์ ์ ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. XML? XML์ W3C์์ ๊ฐ๋ฐ๋, ๋ค๋ฅธ ํน์ํ ๋ชฉ์ ์ ๊ฐ๋ ๋งํฌ์ ์ธ์ด๋ฅผ ๋ง๋๋๋ฐ ์ฌ์ฉํ๋๋ก ๊ถ์ฅํ๋ ๋ค๋ชฉ์ ๋งํฌ์ ์ธ์ด์ด๋ค. XML์ SGML์ ๋จ์ํ๋ ๋ถ๋ถ์งํฉ์ผ๋ก, ๋ค๋ฅธ ๋ง์ ์ข ๋ฅ์ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ์ ํ๋ ๋ฐ ์ฌ์ฉํ ์ ์๋ค. (์ํค๋ฐฑ๊ณผ) * ํ ์คํธ ๊ธฐ๋ฐ์ด๋ฉฐ ๊ฐ๊ฒฐํ ๋ฐ์ดํฐํ์ด๋ค. * ์น์์ ๋์คํ๋ ์ด ํ์ค์ HTML๋ก ํ๊ฒ์ฒ๋ผ ๋ฐ์ดํฐ์ ํ์ค์ผ๋ก ๋ง๋ค๊ธฐ ์ํ ๋ ธ๋ ฅ์ด ์์. * ๋งํฌ์ ์ธ์ด(HTML)๊ฐ ์๋๋ผ ๋งํฌ์ ์ธ์ด๋ฅผ ์ ์ํ๊ธฐ ์ํ ์ธ์ด์ด๋ค. * ์์ ์ ์ดํ๋ฆฌ์ผ์ด์ ์ ์ ํฉํ๊ฒ ์์ฑ ๊ฐ๋ฅ ํ๋ค. ..
[Bee-box] XML/Xpath ์ธ์ ์ ์ด๋ฒ ํฌ์คํ ์ XML/Xpath์ธ์ ์ ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. XML? XML์ W3C์์ ๊ฐ๋ฐ๋, ๋ค๋ฅธ ํน์ํ ๋ชฉ์ ์ ๊ฐ๋ ๋งํฌ์ ์ธ์ด๋ฅผ ๋ง๋๋๋ฐ ์ฌ์ฉํ๋๋ก ๊ถ์ฅํ๋ ๋ค๋ชฉ์ ๋งํฌ์ ์ธ์ด์ด๋ค. XML์ SGML์ ๋จ์ํ๋ ๋ถ๋ถ์งํฉ์ผ๋ก, ๋ค๋ฅธ ๋ง์ ์ข ๋ฅ์ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ์ ํ๋ ๋ฐ ์ฌ์ฉํ ์ ์๋ค. (์ํค๋ฐฑ๊ณผ) * ํ ์คํธ ๊ธฐ๋ฐ์ด๋ฉฐ ๊ฐ๊ฒฐํ ๋ฐ์ดํฐํ์ด๋ค. * ์น์์ ๋์คํ๋ ์ด ํ์ค์ HTML๋ก ํ๊ฒ์ฒ๋ผ ๋ฐ์ดํฐ์ ํ์ค์ผ๋ก ๋ง๋ค๊ธฐ ์ํ ๋ ธ๋ ฅ์ด ์์. * ๋งํฌ์ ์ธ์ด(HTML)๊ฐ ์๋๋ผ ๋งํฌ์ ์ธ์ด๋ฅผ ์ ์ํ๊ธฐ ์ํ ์ธ์ด์ด๋ค. * ์์ ์ ์ดํ๋ฆฌ์ผ์ด์ ์ ์ ํฉํ๊ฒ ์์ฑ ๊ฐ๋ฅ ํ๋ค. ..
2020.08.29