beebox
-
μ΄λ² ν¬μ€ν μ 'XSS - Reflected(GET)' μ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λμ΄λ ν μ€λ μ€μ΅ν 곡격μ λ°μ¬ν xss - GETλ°©μ νλ©΄μ λ€μ΄κ°λ©΄ first name, last nameμ μ λ ₯νλ μ λ ₯λμ΄ μλ€. μ λ ₯ν λ΄μ©μ μλ welcome λ€μ μΆλ ₯λλ€. xssμ·¨μ½μ μ΄ μλμ§ μμ보μ. μΌλ¨ λ°©μμ΄ getμ΄λ, νλΌλ―Έν°μ κ°μ λ°κΏλ³΄μ : lastnameμ μ무 κ°μ΄λ μ λ ₯ν΄μ€λ λλ€. (firstnameμ μ·¨μ½μ μ΄ μλμ§ testνλ κ±°λκΉ) κ²°κ³Ό μ€ν¬λ¦½νΈκ° μ€νλλ κ²μ μ μ μλ€. μ¦ xssμ μ·¨μ½νλ€λ κ² μ welcomeμ μ€ν ..
[Bee-box] XSS - Reflected(GET)μ΄λ² ν¬μ€ν μ 'XSS - Reflected(GET)' μ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λμ΄λ ν μ€λ μ€μ΅ν 곡격μ λ°μ¬ν xss - GETλ°©μ νλ©΄μ λ€μ΄κ°λ©΄ first name, last nameμ μ λ ₯νλ μ λ ₯λμ΄ μλ€. μ λ ₯ν λ΄μ©μ μλ welcome λ€μ μΆλ ₯λλ€. xssμ·¨μ½μ μ΄ μλμ§ μμ보μ. μΌλ¨ λ°©μμ΄ getμ΄λ, νλΌλ―Έν°μ κ°μ λ°κΏλ³΄μ : lastnameμ μ무 κ°μ΄λ μ λ ₯ν΄μ€λ λλ€. (firstnameμ μ·¨μ½μ μ΄ μλμ§ testνλ κ±°λκΉ) κ²°κ³Ό μ€ν¬λ¦½νΈκ° μ€νλλ κ²μ μ μ μλ€. μ¦ xssμ μ·¨μ½νλ€λ κ² μ welcomeμ μ€ν ..
2020.10.04 -
μ΄λ² ν¬μ€ν μ ' Session Mgmt. - Session ID in URL' μ λλ€. μ΄λ² νμ΄μ§λ λ€λ₯Έ μ¬μ©μμ μΈμ μ 보λ₯Ό μ΄μ©νμ¬ κΆν νλ μ¬λΆλ₯Ό νμΈν μ μλ€. μ΄ μ€μ΅μμλ λ€λ₯Έ μ¬μ©μμ μΈμ μ νλνμλ€λ κ°μ νμ μ§νλλ€. μ€λ¬΄μμλ κ²μνμ μ€ν¬λ¦½νΈλ₯Ό μ½μ νμ¬ μ¬μ©μμ μ 보λ₯Ό νλνκ±°λ(xss), λ€νΈμν¬ μ€νΈν 곡격μ μ΄μ©νμ¬ νλν μ μλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λμ΄λ ν μ μ ! μΈμ IDλ URLμ λ ΈμΆλμ΄μλ μ λ©λλ€! κ·Όλ° λ ΈμΆλμ΄μλ€μ ...γ 곡격μ μν΄μ λ€λ₯Έ μΉ λΈλΌμ°μ λ‘ λΉλ°μ€μ λ‘κ·ΈμΈ νμ΄μ§λ‘ μ μν©λλ€. (νμ¬ μ°..
[Bee-box] Session Mgmt. - Session ID in URLμ΄λ² ν¬μ€ν μ ' Session Mgmt. - Session ID in URL' μ λλ€. μ΄λ² νμ΄μ§λ λ€λ₯Έ μ¬μ©μμ μΈμ μ 보λ₯Ό μ΄μ©νμ¬ κΆν νλ μ¬λΆλ₯Ό νμΈν μ μλ€. μ΄ μ€μ΅μμλ λ€λ₯Έ μ¬μ©μμ μΈμ μ νλνμλ€λ κ°μ νμ μ§νλλ€. μ€λ¬΄μμλ κ²μνμ μ€ν¬λ¦½νΈλ₯Ό μ½μ νμ¬ μ¬μ©μμ μ 보λ₯Ό νλνκ±°λ(xss), λ€νΈμν¬ μ€νΈν 곡격μ μ΄μ©νμ¬ νλν μ μλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λμ΄λ ν μ μ ! μΈμ IDλ URLμ λ ΈμΆλμ΄μλ μ λ©λλ€! κ·Όλ° λ ΈμΆλμ΄μλ€μ ...γ 곡격μ μν΄μ λ€λ₯Έ μΉ λΈλΌμ°μ λ‘ λΉλ°μ€μ λ‘κ·ΈμΈ νμ΄μ§λ‘ μ μν©λλ€. (νμ¬ μ°..
2020.09.25 -
μ΄λ² ν¬μ€ν μ 'Broken Auth. - Insecure Login Forms' μ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. μμ νμ§ μμ λ‘κ·ΈμΈ νμ 'ba_insecure_login_1.php' νμ΄μ§μμλ μΉ νμ΄μ§κ° μμ νμ§ μμ λ‘κ·ΈμΈ νμμ μ¬μ©νλμ§ μ κ²νλ€. λμ΄λ ν νμ΄μ§λ₯Ό ν΄λ¦ν΄μ€λ€. (μ λ 곡격μ μλ‘ μ κ·Έλ μ΄λ λ 곡격μ€μ΅ μΈκ² κ°μλ€.) νμ΄μ§μ λ€μ΄μμ 보λ, λ‘κ·ΈμΈ νλ νμ΄μ§μ΄λ€. μ΄ νμ΄μ§μ μμ€ μ½λλ₯Ό κ°λ°μλꡬ[F12]λ‘ νμΈνλ€. 'main'μμ POSTλ°©μμΌλ‘ μ μ‘νλ form νκ·Έλ₯Ό μ°Ύμμ 보면, loginμ΄λΌλ λ μ΄λΈ λ°μ ν°μμΌ..
[Bee-box] Broken Auth. - Insecure Login Formsμ΄λ² ν¬μ€ν μ 'Broken Auth. - Insecure Login Forms' μ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. μμ νμ§ μμ λ‘κ·ΈμΈ νμ 'ba_insecure_login_1.php' νμ΄μ§μμλ μΉ νμ΄μ§κ° μμ νμ§ μμ λ‘κ·ΈμΈ νμμ μ¬μ©νλμ§ μ κ²νλ€. λμ΄λ ν νμ΄μ§λ₯Ό ν΄λ¦ν΄μ€λ€. (μ λ 곡격μ μλ‘ μ κ·Έλ μ΄λ λ 곡격μ€μ΅ μΈκ² κ°μλ€.) νμ΄μ§μ λ€μ΄μμ 보λ, λ‘κ·ΈμΈ νλ νμ΄μ§μ΄λ€. μ΄ νμ΄μ§μ μμ€ μ½λλ₯Ό κ°λ°μλꡬ[F12]λ‘ νμΈνλ€. 'main'μμ POSTλ°©μμΌλ‘ μ μ‘νλ form νκ·Έλ₯Ό μ°Ύμμ 보면, loginμ΄λΌλ λ μ΄λΈ λ°μ ν°μμΌ..
2020.09.22 -
μ΄λ² ν¬μ€ν μ XML/Xpath blind injectionμ λλ€. lucete1230-cyberpolice.tistory.com/100?category=851757 μ xml/xpath곡격과 μ΄μ΄μ§λ injectionμ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. ** μ΄λ²κΈμ μ΄λ‘ μμ£Όμ λΈλΌμΈλ sql injectionμ λλ€. XMLμ μ²μ μ νλ λΆλ€κ»μλ λ Έλμ, νμ λ Έλμ κ°λ λ€μ μ’ μ΅νμ ν μ€μ΅ν΄λ³΄λ κ²μ κΆμ₯ν©λλ€.** μ κΈμ μ΄μ΄μ, μ΄ νμ΄μ§λ XML λ°μ΄ν° λ² μ΄μ€μ μ μ₯λμ΄ μμΌλ―λ‘ superhero κ·Έλ£Ή μ¬μ©μμ κ³μ μ 보λ λ Έλ κ΅¬μ‘°λ‘ μ΄λ£¨μ΄μ Έ μλ€...
[Bee-box] XML/Xpath μΈμ μ -2μ΄λ² ν¬μ€ν μ XML/Xpath blind injectionμ λλ€. lucete1230-cyberpolice.tistory.com/100?category=851757 μ xml/xpath곡격과 μ΄μ΄μ§λ injectionμ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. ** μ΄λ²κΈμ μ΄λ‘ μμ£Όμ λΈλΌμΈλ sql injectionμ λλ€. XMLμ μ²μ μ νλ λΆλ€κ»μλ λ Έλμ, νμ λ Έλμ κ°λ λ€μ μ’ μ΅νμ ν μ€μ΅ν΄λ³΄λ κ²μ κΆμ₯ν©λλ€.** μ κΈμ μ΄μ΄μ, μ΄ νμ΄μ§λ XML λ°μ΄ν° λ² μ΄μ€μ μ μ₯λμ΄ μμΌλ―λ‘ superhero κ·Έλ£Ή μ¬μ©μμ κ³μ μ 보λ λ Έλ κ΅¬μ‘°λ‘ μ΄λ£¨μ΄μ Έ μλ€...
2020.09.19 -
μ΄λ² ν¬μ€ν μ Blind SQLμΈμ μ μΉ μλΉμ€/SOAP λ°©λ² μ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. μ€λͺ μ μμ, μμΌλ‘ νλ SQL μΈμ μ μ μΌλΆ 곡격λ€μ λμλ°©μμ λ°λ‘ ν¬μ€ν νμ§ μμκ²μ. λλΆλΆ κ°μ μ€λͺ μ΄κΈ° λλ¬Έμ μλ΅νκ³ , λ€λ₯Έ κ²½μ° κΈ°μ¬νλλ‘ νκ² μ΅λλ€. λμ΄λ ν 'bilnd sql injection- web services/soap' λ₯Ό λ€μ΄κ°μ μ€μ΅νκ² μ΅λλ€. SOAP μ μμΈν κ°λ μ μλ λΈλ‘κ·Έλ₯Ό μ°Έκ³ ν΄μ£ΌμΈμ. https://mygumi.tistory.com/55 SOAP(Simple Object Access Protocol)μ μ ν리μΌμ΄μ κ³μΈ΅..
[Bee-box] Blind SQL μΈμ μ - μΉ μλΉμ€/SOAPμ΄λ² ν¬μ€ν μ Blind SQLμΈμ μ μΉ μλΉμ€/SOAP λ°©λ² μ λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. μ€λͺ μ μμ, μμΌλ‘ νλ SQL μΈμ μ μ μΌλΆ 곡격λ€μ λμλ°©μμ λ°λ‘ ν¬μ€ν νμ§ μμκ²μ. λλΆλΆ κ°μ μ€λͺ μ΄κΈ° λλ¬Έμ μλ΅νκ³ , λ€λ₯Έ κ²½μ° κΈ°μ¬νλλ‘ νκ² μ΅λλ€. λμ΄λ ν 'bilnd sql injection- web services/soap' λ₯Ό λ€μ΄κ°μ μ€μ΅νκ² μ΅λλ€. SOAP μ μμΈν κ°λ μ μλ λΈλ‘κ·Έλ₯Ό μ°Έκ³ ν΄μ£ΌμΈμ. https://mygumi.tistory.com/55 SOAP(Simple Object Access Protocol)μ μ ν리μΌμ΄μ κ³μΈ΅..
2020.08.25 -
μ λ² ν¬μ€ν μ νλ 'GET/Search' 곡격μ μ΄μ΄μμ΄λ²μκ°μλ 'SQL injection (POST/Search)'μ ν΄λ³΄κ² μ΅λλ€. μ΄λ² 곡격μ sql get searchμ κ°μκ° λ§€μ° λΉμ·νκΈ° λλ¬Έμ μ μ μ€λͺ νλ κ²λ€μ μ μΈνκ³ μ΄λ€ λΆλΆμ΄ λ€λ₯Έμ§ κ·Έ λΆλΆμ μ΄μ μ λκ³ μ€λͺ λλ¦¬κ² μ΅λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€.νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°,λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λμ΄λ ν λμ΄λλ₯Ό lowλ‘ μ€μ ν sql injection μμ~ 보μ΄λ νλ©΄μ Get λ°©μκ³Ό ν¬κ² λ€λ₯Όκ² μμ΄ λ³΄μ΄λλ°, μμ URLμ νμΈν΄λ³΄λ μ΄λ κ² λ³μκ° λνλμ§ μλκ΅°μ, sqli_1 μ¦ Getλ°©μμΌλ‘ μλ νμλλ μλμ²λΌ urlμ λ³..
[Bee-box] SQL μΈμ μ - POST/Searchμ λ² ν¬μ€ν μ νλ 'GET/Search' 곡격μ μ΄μ΄μμ΄λ²μκ°μλ 'SQL injection (POST/Search)'μ ν΄λ³΄κ² μ΅λλ€. μ΄λ² 곡격μ sql get searchμ κ°μκ° λ§€μ° λΉμ·νκΈ° λλ¬Έμ μ μ μ€λͺ νλ κ²λ€μ μ μΈνκ³ μ΄λ€ λΆλΆμ΄ λ€λ₯Έμ§ κ·Έ λΆλΆμ μ΄μ μ λκ³ μ€λͺ λλ¦¬κ² μ΅λλ€. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€.νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°,λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λμ΄λ ν λμ΄λλ₯Ό lowλ‘ μ€μ ν sql injection μμ~ 보μ΄λ νλ©΄μ Get λ°©μκ³Ό ν¬κ² λ€λ₯Όκ² μμ΄ λ³΄μ΄λλ°, μμ URLμ νμΈν΄λ³΄λ μ΄λ κ² λ³μκ° λνλμ§ μλκ΅°μ, sqli_1 μ¦ Getλ°©μμΌλ‘ μλ νμλλ μλμ²λΌ urlμ λ³..
2020.07.24 -
php code injection μ€μ΅μ μ΄μ΄μ, μ€λμ μΈμ μ κΈ°λ² μ€ ssi injectionμ μ€μ΅ν΄λ³Όκ²μ. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. SSI(Server-Side Includes? html νμ΄μ§μ μ 체 μ½λλ₯Ό μμ νμ§ μκ³ κ³΅ν΅ λͺ¨λ νμΌλ‘ κ΄λ¦¬νλ©° λμ μΈ γ γ΄μ©μ μΆκ°νκΈ° μν΄ λ§λ€μ΄μ§ κΈ°λ₯μ΄λ€. μ£Όλ‘ λ°©λ¬Έμ μλ₯Ό μΈκ±°λ ννμ΄μ§μ λ‘κ³ μμ λ± κ°λ¨ν κΈ°λ₯ μΆκ°μ μ¬μ©νλ€. ssi λ₯Ό μ¬μ©νλ μΉ νμ΄μ§μ κ²½μ° ssiμ§μμ΄ μ²λ¦¬λ₯Ό μν .shtml (www.terms.co.kr/SHTML.htm) νμ₯μ νμΌμ μμ±νλ€. ssiμ§μμ΄μ νμμ λ€μκ³Ό κ°μ..
[Bee-box] κΈ°ν μΈμ μ 곡격- SSI μΈμ μ php code injection μ€μ΅μ μ΄μ΄μ, μ€λμ μΈμ μ κΈ°λ² μ€ ssi injectionμ μ€μ΅ν΄λ³Όκ²μ. μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. SSI(Server-Side Includes? html νμ΄μ§μ μ 체 μ½λλ₯Ό μμ νμ§ μκ³ κ³΅ν΅ λͺ¨λ νμΌλ‘ κ΄λ¦¬νλ©° λμ μΈ γ γ΄μ©μ μΆκ°νκΈ° μν΄ λ§λ€μ΄μ§ κΈ°λ₯μ΄λ€. μ£Όλ‘ λ°©λ¬Έμ μλ₯Ό μΈκ±°λ ννμ΄μ§μ λ‘κ³ μμ λ± κ°λ¨ν κΈ°λ₯ μΆκ°μ μ¬μ©νλ€. ssi λ₯Ό μ¬μ©νλ μΉ νμ΄μ§μ κ²½μ° ssiμ§μμ΄ μ²λ¦¬λ₯Ό μν .shtml (www.terms.co.kr/SHTML.htm) νμ₯μ νμΌμ μμ±νλ€. ssiμ§μμ΄μ νμμ λ€μκ³Ό κ°μ..
2020.07.21 -
HTML injection-Reflected(Get)λ°©μμ μ΄μ΄μ, μ€λμ ReflectedκΈ°λ² μ€ POSTλ°©λ²μ μ€μ΅ν΄λ³Όκ²μ μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λ¨Όμ μ¬μ΄νΈμμ HTML injection - Reflected(POST) νλͺ©μ μ νν΄ μ£ΌμΈμ. λμ΄λλ lowλ‘ μ§μ ν΄μ€λλ€. λμ΄λ ν POST νμ΄μ§λ‘ λ€μ΄μμ΅λλ€. μ λ²μ μ€μ΅ν GETλ°©μμ GETλ©μλλ‘ HTTP μμ²μ νμλ€λ©΄, POSTλ°©μμ POSTλ©μλλ₯Ό μ¬μ©νμ¬ λ°μ΄ν°λ₯Ό μ μ‘νκΈ° λλ¬Έμ μλ²λ‘ μ μ‘νλ λ³μ κ°μ΄ URLμ λ ΈμΆλμ§ μμ΅λλ€. κ·Έλ κΈ° λλ¬Έμ μ΄λ² μ€μ΅μ λ²νμ€μνΈ(Burp Suite)..
[Bee-box] HTML injection - Reflected(POST)HTML injection-Reflected(Get)λ°©μμ μ΄μ΄μ, μ€λμ ReflectedκΈ°λ² μ€ POSTλ°©λ²μ μ€μ΅ν΄λ³Όκ²μ μ€μ΅νλ λͺ¨λ 곡격μ μ€μ λ‘ μ¬μ©νμλ©΄ μλ©λλ€. νμ©λ°μ§ μμ μλΉμ€ λμμ ν΄νΉμ μλνλ νλμ κΈμ§νλ©°, λͺ¨λ λ²μ μ± μμ μ¬μ©μμκ² μλ κ²μ λͺ μ¬ν΄μ£ΌμΈμ. λ¨Όμ μ¬μ΄νΈμμ HTML injection - Reflected(POST) νλͺ©μ μ νν΄ μ£ΌμΈμ. λμ΄λλ lowλ‘ μ§μ ν΄μ€λλ€. λμ΄λ ν POST νμ΄μ§λ‘ λ€μ΄μμ΅λλ€. μ λ²μ μ€μ΅ν GETλ°©μμ GETλ©μλλ‘ HTTP μμ²μ νμλ€λ©΄, POSTλ°©μμ POSTλ©μλλ₯Ό μ¬μ©νμ¬ λ°μ΄ν°λ₯Ό μ μ‘νκΈ° λλ¬Έμ μλ²λ‘ μ μ‘νλ λ³μ κ°μ΄ URLμ λ ΈμΆλμ§ μμ΅λλ€. κ·Έλ κΈ° λλ¬Έμ μ΄λ² μ€μ΅μ λ²νμ€μνΈ(Burp Suite)..
2020.05.03