HTML์ธ์ ์
-
์ค๋๋ง์ ์ ๊ฐ ์ง์ง ์ง์ง ํ๊ณ ์ถ์๋..ใ ใ ใ Bee-box๋ฅผ ๋ค์ ์์ํ๋ค์.. ๊ทธ๋์ SQL์ธ์ ์ , ํ์ผ์ ๋ก๋ ๋ฑ ์ค์ต์ ํด๋ณด์์ง๋ง ์ฒ์ ํ๋ ๋ง์์ผ๋ก ๋ค์ ์ฐจ๊ทผ์ฐจ๊ทผ ์ฌ๋ฆฌ๋๋ก ํ๊ฒ ์ต๋๋ค! HTML injection-Reflected(Post)๋ฐฉ์์ ์ด์ด์, ์ค๋์ Reflected๊ธฐ๋ฒ ์ค Stored(Blog)๋ฐฉ๋ฒ์ ์ค์ตํด๋ณผ๊ฒ์ ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ 'htmli_stored.php' ํ์ด์ง๋ ๋ธ๋ก๊ทธ ํ์์ด๊ธฐ ๋๋ฌธ์ HTML ํ๊ทธ๋ฅผ ์ ์ฅํ์ฌ, ๊ด๋ฆฌ์๊ฐ ์๋ํ์ง ์์ ๋ด์ฉ์ ์ถ๋ ฅํ๊ฒ ํ๋ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํฉ๋๋ค. ๋ํ ๋ธ๋ก๊ทธ์ ์ค๋ฆฐ ํ ์คํธ ํ๋์ ๋ด์ฉ์ ์ ..
[Bee-box] HTML injection - Stored(Blog)์ค๋๋ง์ ์ ๊ฐ ์ง์ง ์ง์ง ํ๊ณ ์ถ์๋..ใ ใ ใ Bee-box๋ฅผ ๋ค์ ์์ํ๋ค์.. ๊ทธ๋์ SQL์ธ์ ์ , ํ์ผ์ ๋ก๋ ๋ฑ ์ค์ต์ ํด๋ณด์์ง๋ง ์ฒ์ ํ๋ ๋ง์์ผ๋ก ๋ค์ ์ฐจ๊ทผ์ฐจ๊ทผ ์ฌ๋ฆฌ๋๋ก ํ๊ฒ ์ต๋๋ค! HTML injection-Reflected(Post)๋ฐฉ์์ ์ด์ด์, ์ค๋์ Reflected๊ธฐ๋ฒ ์ค Stored(Blog)๋ฐฉ๋ฒ์ ์ค์ตํด๋ณผ๊ฒ์ ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ 'htmli_stored.php' ํ์ด์ง๋ ๋ธ๋ก๊ทธ ํ์์ด๊ธฐ ๋๋ฌธ์ HTML ํ๊ทธ๋ฅผ ์ ์ฅํ์ฌ, ๊ด๋ฆฌ์๊ฐ ์๋ํ์ง ์์ ๋ด์ฉ์ ์ถ๋ ฅํ๊ฒ ํ๋ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํฉ๋๋ค. ๋ํ ๋ธ๋ก๊ทธ์ ์ค๋ฆฐ ํ ์คํธ ํ๋์ ๋ด์ฉ์ ์ ..
2020.06.07 -
HTML injection-Reflected(Get)๋ฐฉ์์ ์ด์ด์, ์ค๋์ Reflected๊ธฐ๋ฒ ์ค POST๋ฐฉ๋ฒ์ ์ค์ตํด๋ณผ๊ฒ์ ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋จผ์ ์ฌ์ดํธ์์ HTML injection - Reflected(POST) ํญ๋ชฉ์ ์ ํํด ์ฃผ์ธ์. ๋์ด๋๋ low๋ก ์ง์ ํด์ค๋๋ค. ๋์ด๋ ํ POST ํ์ด์ง๋ก ๋ค์ด์์ต๋๋ค. ์ ๋ฒ์ ์ค์ตํ GET๋ฐฉ์์ GET๋ฉ์๋๋ก HTTP ์์ฒญ์ ํ์๋ค๋ฉด, POST๋ฐฉ์์ POST๋ฉ์๋๋ฅผ ์ฌ์ฉํ์ฌ ๋ฐ์ดํฐ๋ฅผ ์ ์กํ๊ธฐ ๋๋ฌธ์ ์๋ฒ๋ก ์ ์กํ๋ ๋ณ์ ๊ฐ์ด URL์ ๋ ธ์ถ๋์ง ์์ต๋๋ค. ๊ทธ๋ ๊ธฐ ๋๋ฌธ์ ์ด๋ฒ ์ค์ต์ ๋ฒํ์ค์ํธ(Burp Suite)..
[Bee-box] HTML injection - Reflected(POST)HTML injection-Reflected(Get)๋ฐฉ์์ ์ด์ด์, ์ค๋์ Reflected๊ธฐ๋ฒ ์ค POST๋ฐฉ๋ฒ์ ์ค์ตํด๋ณผ๊ฒ์ ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋จผ์ ์ฌ์ดํธ์์ HTML injection - Reflected(POST) ํญ๋ชฉ์ ์ ํํด ์ฃผ์ธ์. ๋์ด๋๋ low๋ก ์ง์ ํด์ค๋๋ค. ๋์ด๋ ํ POST ํ์ด์ง๋ก ๋ค์ด์์ต๋๋ค. ์ ๋ฒ์ ์ค์ตํ GET๋ฐฉ์์ GET๋ฉ์๋๋ก HTTP ์์ฒญ์ ํ์๋ค๋ฉด, POST๋ฐฉ์์ POST๋ฉ์๋๋ฅผ ์ฌ์ฉํ์ฌ ๋ฐ์ดํฐ๋ฅผ ์ ์กํ๊ธฐ ๋๋ฌธ์ ์๋ฒ๋ก ์ ์กํ๋ ๋ณ์ ๊ฐ์ด URL์ ๋ ธ์ถ๋์ง ์์ต๋๋ค. ๊ทธ๋ ๊ธฐ ๋๋ฌธ์ ์ด๋ฒ ์ค์ต์ ๋ฒํ์ค์ํธ(Burp Suite)..
2020.05.03 -
์ค๋๋ถํฐ bee-box์ฑ ์ ๊ณต๋ถํ๊ธฐ ์์ํด์ beebox๋ฅผ ๊พธ์คํ ์ค์ตํด๊ฐ๋ฉด์ ์ฌ๋ ค๋ณผ๊บผ์์. ๊ทธ์ค ์ฒซ๋ฒ์งธ๋ก ๋จผ์ beebox๊ฐ ๋ฌด์์ธ์ง ์์๋ณด๊ณ ์ค์ต์ ์ํ ๊ธฐ๋ณธ ํ๊ฒฝ์ ์ค์ ํด์ค ํ, HTMl ์ธ์ ์ ์ ๋ํด ์์๋ณผ๊ป์. ๋น๋ฐ์ค๋ ๋น๋ฐ์ค(bee-box)๋ ์น ์ทจ์ฝ์ ์ ๊ณต๊ฒฉํ ์ ์๋ ์คํ์์ค ์น ์ ํ๋ฆฌ์ผ์ด์ ์ธ bWAPP(buggy Web Application)์ด ์ค์น๋ ๊ฐ์ํ๊ฒฝ์ผ๋ก, ์น ์ทจ์ฝ์ ๊ณต๊ฒฉ์ ๊ณต๋ถํ๊ธฐ ์ํด ๋ง๋ค์ด์ก์ต๋๋ค. 100์ฌ ๊ฐ๊ฐ ๋๋ ์น ์ทจ์ฝ์ ์ด ์กด์ฌํ๋ฉฐ, ์ทจ์ฝ์ ์ OWASP TOP 10์ ๊ธฐ์ค์ผ๋ก ๋ถ๋ฅ๋์์ต๋๋ค. ๋น๋ฐ์ค๋ ๋ค์ํ ์ทจ์ฝ์ ์ ์ฐ๊ตฌํ๊ณ ์ค์ตํด ๋ณผ ์ ์์ผ๋ฉฐ, ๋์ด๋๋ ์(High) ์ค(Medium) ํ(Low)๋ก ๋๋ฉ๋๋ค. ๋น๋ฐ์ค๋ฅผ ์ฌ์ฉํ ๋ ๋ฐฉ๋ฒ 1. ์น ์ ํ๋ฆฌ์ผ์ด์ ์ธ bWA..
[Bee-box] HTML ์ธ์ ์ ์ค๋๋ถํฐ bee-box์ฑ ์ ๊ณต๋ถํ๊ธฐ ์์ํด์ beebox๋ฅผ ๊พธ์คํ ์ค์ตํด๊ฐ๋ฉด์ ์ฌ๋ ค๋ณผ๊บผ์์. ๊ทธ์ค ์ฒซ๋ฒ์งธ๋ก ๋จผ์ beebox๊ฐ ๋ฌด์์ธ์ง ์์๋ณด๊ณ ์ค์ต์ ์ํ ๊ธฐ๋ณธ ํ๊ฒฝ์ ์ค์ ํด์ค ํ, HTMl ์ธ์ ์ ์ ๋ํด ์์๋ณผ๊ป์. ๋น๋ฐ์ค๋ ๋น๋ฐ์ค(bee-box)๋ ์น ์ทจ์ฝ์ ์ ๊ณต๊ฒฉํ ์ ์๋ ์คํ์์ค ์น ์ ํ๋ฆฌ์ผ์ด์ ์ธ bWAPP(buggy Web Application)์ด ์ค์น๋ ๊ฐ์ํ๊ฒฝ์ผ๋ก, ์น ์ทจ์ฝ์ ๊ณต๊ฒฉ์ ๊ณต๋ถํ๊ธฐ ์ํด ๋ง๋ค์ด์ก์ต๋๋ค. 100์ฌ ๊ฐ๊ฐ ๋๋ ์น ์ทจ์ฝ์ ์ด ์กด์ฌํ๋ฉฐ, ์ทจ์ฝ์ ์ OWASP TOP 10์ ๊ธฐ์ค์ผ๋ก ๋ถ๋ฅ๋์์ต๋๋ค. ๋น๋ฐ์ค๋ ๋ค์ํ ์ทจ์ฝ์ ์ ์ฐ๊ตฌํ๊ณ ์ค์ตํด ๋ณผ ์ ์์ผ๋ฉฐ, ๋์ด๋๋ ์(High) ์ค(Medium) ํ(Low)๋ก ๋๋ฉ๋๋ค. ๋น๋ฐ์ค๋ฅผ ์ฌ์ฉํ ๋ ๋ฐฉ๋ฒ 1. ์น ์ ํ๋ฆฌ์ผ์ด์ ์ธ bWA..
2020.04.30