bee-box
-
์ค๋๋ง์ ์ ๊ฐ ์ง์ง ์ง์ง ํ๊ณ ์ถ์๋..ใ ใ ใ Bee-box๋ฅผ ๋ค์ ์์ํ๋ค์.. ๊ทธ๋์ SQL์ธ์ ์ , ํ์ผ์ ๋ก๋ ๋ฑ ์ค์ต์ ํด๋ณด์์ง๋ง ์ฒ์ ํ๋ ๋ง์์ผ๋ก ๋ค์ ์ฐจ๊ทผ์ฐจ๊ทผ ์ฌ๋ฆฌ๋๋ก ํ๊ฒ ์ต๋๋ค! HTML injection-Reflected(Post)๋ฐฉ์์ ์ด์ด์, ์ค๋์ Reflected๊ธฐ๋ฒ ์ค Stored(Blog)๋ฐฉ๋ฒ์ ์ค์ตํด๋ณผ๊ฒ์ ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ 'htmli_stored.php' ํ์ด์ง๋ ๋ธ๋ก๊ทธ ํ์์ด๊ธฐ ๋๋ฌธ์ HTML ํ๊ทธ๋ฅผ ์ ์ฅํ์ฌ, ๊ด๋ฆฌ์๊ฐ ์๋ํ์ง ์์ ๋ด์ฉ์ ์ถ๋ ฅํ๊ฒ ํ๋ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํฉ๋๋ค. ๋ํ ๋ธ๋ก๊ทธ์ ์ค๋ฆฐ ํ ์คํธ ํ๋์ ๋ด์ฉ์ ์ ..
[Bee-box] HTML injection - Stored(Blog)์ค๋๋ง์ ์ ๊ฐ ์ง์ง ์ง์ง ํ๊ณ ์ถ์๋..ใ ใ ใ Bee-box๋ฅผ ๋ค์ ์์ํ๋ค์.. ๊ทธ๋์ SQL์ธ์ ์ , ํ์ผ์ ๋ก๋ ๋ฑ ์ค์ต์ ํด๋ณด์์ง๋ง ์ฒ์ ํ๋ ๋ง์์ผ๋ก ๋ค์ ์ฐจ๊ทผ์ฐจ๊ทผ ์ฌ๋ฆฌ๋๋ก ํ๊ฒ ์ต๋๋ค! HTML injection-Reflected(Post)๋ฐฉ์์ ์ด์ด์, ์ค๋์ Reflected๊ธฐ๋ฒ ์ค Stored(Blog)๋ฐฉ๋ฒ์ ์ค์ตํด๋ณผ๊ฒ์ ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ๋์ด๋ ํ 'htmli_stored.php' ํ์ด์ง๋ ๋ธ๋ก๊ทธ ํ์์ด๊ธฐ ๋๋ฌธ์ HTML ํ๊ทธ๋ฅผ ์ ์ฅํ์ฌ, ๊ด๋ฆฌ์๊ฐ ์๋ํ์ง ์์ ๋ด์ฉ์ ์ถ๋ ฅํ๊ฒ ํ๋ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํฉ๋๋ค. ๋ํ ๋ธ๋ก๊ทธ์ ์ค๋ฆฐ ํ ์คํธ ํ๋์ ๋ด์ฉ์ ์ ..
2020.06.07 -
์ค๋์ bee-box๋ฅผ ์ด์ฉํด ๊ฐ๋จํ๊ฒ ํดํน ์๋ฎฌ๋ ์ด์ ์ ํด๋ณด๋๋ก ํ ๊ป์! ์ด ๊ธ์ ํฌ์คํ ๋ชฉ์ ์ ์ ๊ฐ ์ค๋ ๊ณต๋ถํ ๊ฒ๋ค์ ๋ณต์ต ๊ฒธ ์ค์ตํด๋ณด๊ธฐ ์ํจ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์ค๋ ๊ธ์ hacker(ํ๊ฐ๋์ง ์์ ์ฌ์ฉ์)์ Victim(ํฌ์์) ๋ก ์ค์ต์ ํด๋ณผ๊ฑฐ๊ณ , Victim์ hacker๊ฐ ์ฌ์ด๋์ ์ ์ฑ์ฝ๋ ํน์ ๊ทธ์ธ ๊ณต๊ฒฉ๋ค์ ์ฐพ๊ณ , ๋ณด์์ ํด๋ณผ๊ฒ๋๋ค. '์ค์ต๋ด์ฉ' ์ 1. Hacker๋ root๊ถํ์ ํ์ทจ 2. Victim์ด ์ฌ์ฉํ๋ bee-box์ ์คํฌ๋ฆฝํธ ์ฌ์ด๋๊ธฐ. 3. ํ๊ฐ๋ ํฌํธ๊ฐ ์๋ ๋ค๋ฅธ ํฌํธ ์์ฑ(๋ฐฑ๋์ด) 4. root๊ณ์ ๋ง๊ณ ์ผ๋ฐ์ ์ ๊ณ์ ์..
[Bee-box] ํดํน ์๋ฎฌ๋ ์ด์ ์ค๋์ bee-box๋ฅผ ์ด์ฉํด ๊ฐ๋จํ๊ฒ ํดํน ์๋ฎฌ๋ ์ด์ ์ ํด๋ณด๋๋ก ํ ๊ป์! ์ด ๊ธ์ ํฌ์คํ ๋ชฉ์ ์ ์ ๊ฐ ์ค๋ ๊ณต๋ถํ ๊ฒ๋ค์ ๋ณต์ต ๊ฒธ ์ค์ตํด๋ณด๊ธฐ ์ํจ์ ๋๋ค. ์ค์ตํ๋ ๋ชจ๋ ๊ณต๊ฒฉ์ ์ค์ ๋ก ์ฌ์ฉํ์๋ฉด ์๋ฉ๋๋ค. ํ์ฉ๋ฐ์ง ์์ ์๋น์ค ๋์์ ํดํน์ ์๋ํ๋ ํ๋์ ๊ธ์งํ๋ฉฐ, ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์๋ ๊ฒ์ ๋ช ์ฌํด์ฃผ์ธ์. ์ค๋ ๊ธ์ hacker(ํ๊ฐ๋์ง ์์ ์ฌ์ฉ์)์ Victim(ํฌ์์) ๋ก ์ค์ต์ ํด๋ณผ๊ฑฐ๊ณ , Victim์ hacker๊ฐ ์ฌ์ด๋์ ์ ์ฑ์ฝ๋ ํน์ ๊ทธ์ธ ๊ณต๊ฒฉ๋ค์ ์ฐพ๊ณ , ๋ณด์์ ํด๋ณผ๊ฒ๋๋ค. '์ค์ต๋ด์ฉ' ์ 1. Hacker๋ root๊ถํ์ ํ์ทจ 2. Victim์ด ์ฌ์ฉํ๋ bee-box์ ์คํฌ๋ฆฝํธ ์ฌ์ด๋๊ธฐ. 3. ํ๊ฐ๋ ํฌํธ๊ฐ ์๋ ๋ค๋ฅธ ํฌํธ ์์ฑ(๋ฐฑ๋์ด) 4. root๊ณ์ ๋ง๊ณ ์ผ๋ฐ์ ์ ๊ณ์ ์..
2020.05.01