bWAPP
-
์ด๋ฒ ํฌ์คํ ์ XML/Xpath Search injection์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ (owasp ๊ณต๊ฒฉ๋ถ๋ฅ ์ค) A1 ์ด ์ด์ ๋๋ฌ๋ค.ใ ใ ใ A1ํํธ์ ์ฃผ์ ๊ณต๊ฒฉ์ธ sql์ธ์ ์ ์ด ํจ๊ป ์์ด์ ๊ทธ๋ฐ์ง, los, webhacking...๋ฑ ๋ฌธ์ ์ ํจ๊ป ํ๋ฉฐ ์ด๋ฐ์ ๋ฐ ์ค์ต์ ํจ๊ป ํ๋๋ผ ์๊ฐ์ด ๋ ์ค๋ ๊ฑธ๋ ธ๋ ๊ฒ ๊ฐ๋ค. ์์ผ๋ก ๋น ๋ฅด๊ฒ ๋๊ฐ์ผ ๊ฒ ๋ค. xml/xpath injection (search) ๋ค์ด๊ฐ๊ธฐ! (A1 ๋ง์ง๋ง ์ค์ต์ ๋๋ค.) xmli_2.php ํ์ด์ง๋ ์ํ๋ฅผ ์ฅ๋ฅด๋ณ๋ก ๋ถ๋ฅํ์ฌ ์ํ ์ ๋ชฉ๋ง ํ ์ด๋ธ ํํ๋ก ์ถ๋ ฅํ๋ค. GET ๋ฉ์๋๋ก ์์ฒญํ๊ธฐ..
[Bee-box] XML/Xpath ์ธ์ ์ -Search์ด๋ฒ ํฌ์คํ ์ XML/Xpath Search injection์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ (owasp ๊ณต๊ฒฉ๋ถ๋ฅ ์ค) A1 ์ด ์ด์ ๋๋ฌ๋ค.ใ ใ ใ A1ํํธ์ ์ฃผ์ ๊ณต๊ฒฉ์ธ sql์ธ์ ์ ์ด ํจ๊ป ์์ด์ ๊ทธ๋ฐ์ง, los, webhacking...๋ฑ ๋ฌธ์ ์ ํจ๊ป ํ๋ฉฐ ์ด๋ฐ์ ๋ฐ ์ค์ต์ ํจ๊ป ํ๋๋ผ ์๊ฐ์ด ๋ ์ค๋ ๊ฑธ๋ ธ๋ ๊ฒ ๊ฐ๋ค. ์์ผ๋ก ๋น ๋ฅด๊ฒ ๋๊ฐ์ผ ๊ฒ ๋ค. xml/xpath injection (search) ๋ค์ด๊ฐ๊ธฐ! (A1 ๋ง์ง๋ง ์ค์ต์ ๋๋ค.) xmli_2.php ํ์ด์ง๋ ์ํ๋ฅผ ์ฅ๋ฅด๋ณ๋ก ๋ถ๋ฅํ์ฌ ์ํ ์ ๋ชฉ๋ง ํ ์ด๋ธ ํํ๋ก ์ถ๋ ฅํ๋ค. GET ๋ฉ์๋๋ก ์์ฒญํ๊ธฐ..
2020.09.19 -
์ด๋ฒ ํฌ์คํ ์ XML/Xpath์ธ์ ์ ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. XML? XML์ W3C์์ ๊ฐ๋ฐ๋, ๋ค๋ฅธ ํน์ํ ๋ชฉ์ ์ ๊ฐ๋ ๋งํฌ์ ์ธ์ด๋ฅผ ๋ง๋๋๋ฐ ์ฌ์ฉํ๋๋ก ๊ถ์ฅํ๋ ๋ค๋ชฉ์ ๋งํฌ์ ์ธ์ด์ด๋ค. XML์ SGML์ ๋จ์ํ๋ ๋ถ๋ถ์งํฉ์ผ๋ก, ๋ค๋ฅธ ๋ง์ ์ข ๋ฅ์ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ์ ํ๋ ๋ฐ ์ฌ์ฉํ ์ ์๋ค. (์ํค๋ฐฑ๊ณผ) * ํ ์คํธ ๊ธฐ๋ฐ์ด๋ฉฐ ๊ฐ๊ฒฐํ ๋ฐ์ดํฐํ์ด๋ค. * ์น์์ ๋์คํ๋ ์ด ํ์ค์ HTML๋ก ํ๊ฒ์ฒ๋ผ ๋ฐ์ดํฐ์ ํ์ค์ผ๋ก ๋ง๋ค๊ธฐ ์ํ ๋ ธ๋ ฅ์ด ์์. * ๋งํฌ์ ์ธ์ด(HTML)๊ฐ ์๋๋ผ ๋งํฌ์ ์ธ์ด๋ฅผ ์ ์ํ๊ธฐ ์ํ ์ธ์ด์ด๋ค. * ์์ ์ ์ดํ๋ฆฌ์ผ์ด์ ์ ์ ํฉํ๊ฒ ์์ฑ ๊ฐ๋ฅ ํ๋ค. ..
[Bee-box] XML/Xpath ์ธ์ ์ ์ด๋ฒ ํฌ์คํ ์ XML/Xpath์ธ์ ์ ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. XML? XML์ W3C์์ ๊ฐ๋ฐ๋, ๋ค๋ฅธ ํน์ํ ๋ชฉ์ ์ ๊ฐ๋ ๋งํฌ์ ์ธ์ด๋ฅผ ๋ง๋๋๋ฐ ์ฌ์ฉํ๋๋ก ๊ถ์ฅํ๋ ๋ค๋ชฉ์ ๋งํฌ์ ์ธ์ด์ด๋ค. XML์ SGML์ ๋จ์ํ๋ ๋ถ๋ถ์งํฉ์ผ๋ก, ๋ค๋ฅธ ๋ง์ ์ข ๋ฅ์ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ์ ํ๋ ๋ฐ ์ฌ์ฉํ ์ ์๋ค. (์ํค๋ฐฑ๊ณผ) * ํ ์คํธ ๊ธฐ๋ฐ์ด๋ฉฐ ๊ฐ๊ฒฐํ ๋ฐ์ดํฐํ์ด๋ค. * ์น์์ ๋์คํ๋ ์ด ํ์ค์ HTML๋ก ํ๊ฒ์ฒ๋ผ ๋ฐ์ดํฐ์ ํ์ค์ผ๋ก ๋ง๋ค๊ธฐ ์ํ ๋ ธ๋ ฅ์ด ์์. * ๋งํฌ์ ์ธ์ด(HTML)๊ฐ ์๋๋ผ ๋งํฌ์ ์ธ์ด๋ฅผ ์ ์ํ๊ธฐ ์ํ ์ธ์ด์ด๋ค. * ์์ ์ ์ดํ๋ฆฌ์ผ์ด์ ์ ์ ํฉํ๊ฒ ์์ฑ ๊ฐ๋ฅ ํ๋ค. ..
2020.08.29 -
์ด๋ฒ ํฌ์คํ ์ SQL์ธ์ ์ POST/Select ์ ๋๋ค. GET/select ๋ฐฉ๋ฒ๊ณผ ์ ์ฌํ์ง๋ง, ๋ฐฉ์์ ์ฐจ์ด๋ ์ฐธ๊ณ ํด์ฃผ์ธ์. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ SQL ์ธ์ ์ - POST/Select ๋ฐฉ๋ฒ์ผ๋ก ์ ์ํ๊ธฐ ๋ฐฉ์์ SQL(GET/Select)๋ฐฉ์๊ณผ ๋งค์ฐ ์ ์ฌ ํ์ง๋ง, ์ ์ก๋ฐฉ์์ ์ฐจ์ด๊ฐ ์์ต๋๋น. 'sqli_13.php' ํ์ด์ง๋ ๋๋กญ๋ค์ด ๋ฉ๋ด๋ฅผ ์ฌ์ฉํ์ฌ ์ ํํ ์ํ์ ์ ๋ณด๋ฅผ ํ๋ก ๋ณด์ฌ์ฃผ๋ค์. ํ์ง๋ง! sqli_2.php์ ๋ค๋ฅด๊ฒ 'POST ๋ฉ์๋'๋ฅผ ์ฌ์ฉํ์ฌ ์์ฒญํ๊ธฐ ๋๋ฌธ์ URL์์ ๋ณ์๊ฐ ๋ํ๋์ง ์์ต๋๋ค. ๊ทธ๋ ๊ธฐ ๋๋ฌธ์ ํ๋ฝ์ ๋๊ตฌ์ธ 'burp su..
[Bee-box] SQL ์ธ์ ์ - POST/Select์ด๋ฒ ํฌ์คํ ์ SQL์ธ์ ์ POST/Select ์ ๋๋ค. GET/select ๋ฐฉ๋ฒ๊ณผ ์ ์ฌํ์ง๋ง, ๋ฐฉ์์ ์ฐจ์ด๋ ์ฐธ๊ณ ํด์ฃผ์ธ์. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ SQL ์ธ์ ์ - POST/Select ๋ฐฉ๋ฒ์ผ๋ก ์ ์ํ๊ธฐ ๋ฐฉ์์ SQL(GET/Select)๋ฐฉ์๊ณผ ๋งค์ฐ ์ ์ฌ ํ์ง๋ง, ์ ์ก๋ฐฉ์์ ์ฐจ์ด๊ฐ ์์ต๋๋น. 'sqli_13.php' ํ์ด์ง๋ ๋๋กญ๋ค์ด ๋ฉ๋ด๋ฅผ ์ฌ์ฉํ์ฌ ์ ํํ ์ํ์ ์ ๋ณด๋ฅผ ํ๋ก ๋ณด์ฌ์ฃผ๋ค์. ํ์ง๋ง! sqli_2.php์ ๋ค๋ฅด๊ฒ 'POST ๋ฉ์๋'๋ฅผ ์ฌ์ฉํ์ฌ ์์ฒญํ๊ธฐ ๋๋ฌธ์ URL์์ ๋ณ์๊ฐ ๋ํ๋์ง ์์ต๋๋ค. ๊ทธ๋ ๊ธฐ ๋๋ฌธ์ ํ๋ฝ์ ๋๊ตฌ์ธ 'burp su..
2020.07.31 -
์ค๋์ bee-box๋ฅผ ์ด์ฉํด ๊ฐ๋จํ๊ฒ ํดํน ์๋ฎฌ๋ ์ด์ ์ ํด๋ณด๋๋ก ํ ๊ป์! ์ด ๊ธ์ ํฌ์คํ ๋ชฉ์ ์ ์ ๊ฐ ์ค๋ ๊ณต๋ถํ ๊ฒ๋ค์ ๋ณต์ต ๊ฒธ ์ค์ตํด๋ณด๊ธฐ ์ํจ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์ค๋ ๊ธ์ hacker(ํ๊ฐ๋์ง ์์ ์ฌ์ฉ์)์ Victim(ํฌ์์) ๋ก ์ค์ต์ ํด๋ณผ๊ฑฐ๊ณ , Victim์ hacker๊ฐ ์ฌ์ด๋์ ์ ์ฑ์ฝ๋ ํน์ ๊ทธ์ธ ๊ณต๊ฒฉ๋ค์ ์ฐพ๊ณ , ๋ณด์์ ํด๋ณผ๊ฒ๋๋ค. '์ค์ต๋ด์ฉ' ์ 1. Hacker๋ root๊ถํ์ ํ์ทจ 2. Victim์ด ์ฌ์ฉํ๋ bee-box์ ์คํฌ๋ฆฝํธ ์ฌ์ด๋๊ธฐ. 3. ํ๊ฐ๋ ํฌํธ๊ฐ ์๋ ๋ค๋ฅธ ํฌํธ ์์ฑ(๋ฐฑ๋์ด) 4. root๊ณ์ ๋ง๊ณ ์ผ๋ฐ์ ์ ๊ณ์ ์..
[Bee-box] ํดํน ์๋ฎฌ๋ ์ด์ ์ค๋์ bee-box๋ฅผ ์ด์ฉํด ๊ฐ๋จํ๊ฒ ํดํน ์๋ฎฌ๋ ์ด์ ์ ํด๋ณด๋๋ก ํ ๊ป์! ์ด ๊ธ์ ํฌ์คํ ๋ชฉ์ ์ ์ ๊ฐ ์ค๋ ๊ณต๋ถํ ๊ฒ๋ค์ ๋ณต์ต ๊ฒธ ์ค์ตํด๋ณด๊ธฐ ์ํจ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์ค๋ ๊ธ์ hacker(ํ๊ฐ๋์ง ์์ ์ฌ์ฉ์)์ Victim(ํฌ์์) ๋ก ์ค์ต์ ํด๋ณผ๊ฑฐ๊ณ , Victim์ hacker๊ฐ ์ฌ์ด๋์ ์ ์ฑ์ฝ๋ ํน์ ๊ทธ์ธ ๊ณต๊ฒฉ๋ค์ ์ฐพ๊ณ , ๋ณด์์ ํด๋ณผ๊ฒ๋๋ค. '์ค์ต๋ด์ฉ' ์ 1. Hacker๋ root๊ถํ์ ํ์ทจ 2. Victim์ด ์ฌ์ฉํ๋ bee-box์ ์คํฌ๋ฆฝํธ ์ฌ์ด๋๊ธฐ. 3. ํ๊ฐ๋ ํฌํธ๊ฐ ์๋ ๋ค๋ฅธ ํฌํธ ์์ฑ(๋ฐฑ๋์ด) 4. root๊ณ์ ๋ง๊ณ ์ผ๋ฐ์ ์ ๊ณ์ ์..
2020.05.01