csrf
-
xss(ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํธ)์ ๋ํ ์ค๋ช ์ ์๋์ ๋ธ๋ก๊ทธ ๊ธ์ ์ฐธ๊ณ ํด์ฃผ์ธ์ https://lucete1230-cyberpolice.tistory.com/23?category=840794 ์ด ์ค์ต์ xss์ทจ์ฝ์ ์ด ์กด์ฌํ๋ ์ฌ์ดํธ์์ ์ค์ตํ์์ต๋๋ค. (์ง์ ๊ตฌ์ถํ์ด์) ์ทจ์ฝ์ ์ด ์๋ค๊ณ ์๋ฌด ๊ณณ์์๋ ์ค์ตํ์๋ฉด ์ ๋! ์๋ฉ๋๋ค. ๊ณต๊ฒฉ์ ๋ํ ์ค๋ช ๊ณผ ๊ฐ์ ๋ฑ ์์ธํ ๋ด์ฉ์ ๋์ค์ ์ฐจ์ฐจ bee-box์ ๊ทธ ์ธ ์ค์ต๋ค์ ํ๋ฉฐ ์์ธํ ๋ค๋ฃฐ ๊ฒ์ด๊ธฐ ๋๋ฌธ์, ์ค๋ช ์ ์ ์ธํ๊ฒ ์ต๋๋ค. 1. ์ฌ์ดํธ ๊ตฌ์ถ --> ์ฌ์ดํธ๋ ๊ธฐ๋ณธ์ ์ผ๋ก ๊ฒ์ํ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์์ด์ผํจ. ๊ธ์ฐ๊ธฐ, ๊ธ์ฝ๊ธฐ, ๊ธ๋ชฉ๋ก๋ณด๊ธฐ. 2. php ์ฝ๋ ์์ฑ ๋๊ฐ get๋ฐฉ์์ผ๋ก ์ ํด์ง๋ ์ฟ ํค๊ฐ์ ํ์ผ๋ก ๋ง๋ค์ด ์ ์ฅ ํ ๊ฒ์ธ๋ฐ, w๋ง๊ณ a๋ฅผ ์จ์ค์ด์ ๋ ์ด์ด์ ๊ณ์ coo..
Stored XSS ์ค์ตxss(ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํธ)์ ๋ํ ์ค๋ช ์ ์๋์ ๋ธ๋ก๊ทธ ๊ธ์ ์ฐธ๊ณ ํด์ฃผ์ธ์ https://lucete1230-cyberpolice.tistory.com/23?category=840794 ์ด ์ค์ต์ xss์ทจ์ฝ์ ์ด ์กด์ฌํ๋ ์ฌ์ดํธ์์ ์ค์ตํ์์ต๋๋ค. (์ง์ ๊ตฌ์ถํ์ด์) ์ทจ์ฝ์ ์ด ์๋ค๊ณ ์๋ฌด ๊ณณ์์๋ ์ค์ตํ์๋ฉด ์ ๋! ์๋ฉ๋๋ค. ๊ณต๊ฒฉ์ ๋ํ ์ค๋ช ๊ณผ ๊ฐ์ ๋ฑ ์์ธํ ๋ด์ฉ์ ๋์ค์ ์ฐจ์ฐจ bee-box์ ๊ทธ ์ธ ์ค์ต๋ค์ ํ๋ฉฐ ์์ธํ ๋ค๋ฃฐ ๊ฒ์ด๊ธฐ ๋๋ฌธ์, ์ค๋ช ์ ์ ์ธํ๊ฒ ์ต๋๋ค. 1. ์ฌ์ดํธ ๊ตฌ์ถ --> ์ฌ์ดํธ๋ ๊ธฐ๋ณธ์ ์ผ๋ก ๊ฒ์ํ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์์ด์ผํจ. ๊ธ์ฐ๊ธฐ, ๊ธ์ฝ๊ธฐ, ๊ธ๋ชฉ๋ก๋ณด๊ธฐ. 2. php ์ฝ๋ ์์ฑ ๋๊ฐ get๋ฐฉ์์ผ๋ก ์ ํด์ง๋ ์ฟ ํค๊ฐ์ ํ์ผ๋ก ๋ง๋ค์ด ์ ์ฅ ํ ๊ฒ์ธ๋ฐ, w๋ง๊ณ a๋ฅผ ์จ์ค์ด์ ๋ ์ด์ด์ ๊ณ์ coo..
2020.08.25 -
์๋ ํ์ธ์ ์ค๋์ XSS์ CSRF๋ฅผ ์์๋ณด๊ณ ๋ ๊ณต๊ฒฉ์ ์ฐจ์ด์ ์ ์์๋ณด๋๋ก ํ ๊ป์! XSS(Cross-Site Scripting)๋? ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํ (์ฌ์ดํธ ๊ฐ ์คํฌ๋ฆฝํ )์ SQL injection๊ณผ ํจ๊ป ์น ์์์ ๊ฐ์ฅ ๊ธฐ์ด์ ์ธ ์ทจ์ฝ์ ๊ณต๊ฒฉ ๋ฐฉ๋ฒ์ ์ผ์ข ์ผ๋ก, ์ ์์ ์ธ ์ฌ์ฉ์๊ฐ ๊ณต๊ฒฉํ๋ ค๋ ์ฌ์ดํธ์ ์คํฌ๋ฆฝํธ๋ฅผ ๋ฃ๋ ๊ธฐ๋ฒ์ ๋งํ๋ค. ์ฃผ๋ก ๋ค๋ฅธ ์น์ฌ์ดํธ์ ์ ๋ณด๋ฅผ ๊ตํํ๋ ์์ผ๋ก ์๋ํ๋ฏ๋ก ์ฌ์ดํธ ๊ฐ ์คํฌ๋ฆฝํ ์ด๋ผ๊ณ ๋ช ์นญํ๋ค. ์ด ์ทจ์ฝ์ ์ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ฌ์ฉ์๋ก๋ถํฐ ์ ๋ ฅ ๋ฐ์ ๊ฐ์ ์ ๋๋ก ๊ฒ์ฌํ์ง ์๊ณ ์ฌ์ฉํ ๊ฒฝ์ฐ ๋ํ๋๋ฉฐ, ๊ณต๊ฒฉ์ ์ฑ๊ณตํ๋ฉด ์ฌ์ดํธ์ ์ ์ํ ์ฌ์ฉ์๋ ์ฝ์ ๋ ์ฝ๋๋ฅผ ์คํํ๊ฒ ๋๋ค. ๋ณดํต ์๋์น ์์ ํ๋์ ์ํ์ํค๊ฑฐ๋ ์ฟ ํค๋ ์ธ์ ํ ํฐ ๋ฑ์ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ํ์ทจํ๋ค. ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ..
XSS์ CSRF ํน์ง ๋ฐ ์ฐจ์ด์๋ ํ์ธ์ ์ค๋์ XSS์ CSRF๋ฅผ ์์๋ณด๊ณ ๋ ๊ณต๊ฒฉ์ ์ฐจ์ด์ ์ ์์๋ณด๋๋ก ํ ๊ป์! XSS(Cross-Site Scripting)๋? ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํ (์ฌ์ดํธ ๊ฐ ์คํฌ๋ฆฝํ )์ SQL injection๊ณผ ํจ๊ป ์น ์์์ ๊ฐ์ฅ ๊ธฐ์ด์ ์ธ ์ทจ์ฝ์ ๊ณต๊ฒฉ ๋ฐฉ๋ฒ์ ์ผ์ข ์ผ๋ก, ์ ์์ ์ธ ์ฌ์ฉ์๊ฐ ๊ณต๊ฒฉํ๋ ค๋ ์ฌ์ดํธ์ ์คํฌ๋ฆฝํธ๋ฅผ ๋ฃ๋ ๊ธฐ๋ฒ์ ๋งํ๋ค. ์ฃผ๋ก ๋ค๋ฅธ ์น์ฌ์ดํธ์ ์ ๋ณด๋ฅผ ๊ตํํ๋ ์์ผ๋ก ์๋ํ๋ฏ๋ก ์ฌ์ดํธ ๊ฐ ์คํฌ๋ฆฝํ ์ด๋ผ๊ณ ๋ช ์นญํ๋ค. ์ด ์ทจ์ฝ์ ์ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ฌ์ฉ์๋ก๋ถํฐ ์ ๋ ฅ ๋ฐ์ ๊ฐ์ ์ ๋๋ก ๊ฒ์ฌํ์ง ์๊ณ ์ฌ์ฉํ ๊ฒฝ์ฐ ๋ํ๋๋ฉฐ, ๊ณต๊ฒฉ์ ์ฑ๊ณตํ๋ฉด ์ฌ์ดํธ์ ์ ์ํ ์ฌ์ฉ์๋ ์ฝ์ ๋ ์ฝ๋๋ฅผ ์คํํ๊ฒ ๋๋ค. ๋ณดํต ์๋์น ์์ ํ๋์ ์ํ์ํค๊ฑฐ๋ ์ฟ ํค๋ ์ธ์ ํ ํฐ ๋ฑ์ ๋ฏผ๊ฐํ ์ ๋ณด๋ฅผ ํ์ทจํ๋ค. ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ..
2020.02.19 -
์ค๋์ ์ฟ ํค์ ์ธ์ ์ ์ฐจ์ด๋ฅผ ์์๋ณด๋๋ก ํ ๊ฒ์! ์ฟ ํค์ ์ธ์ ์ ์ฐจ์ด๋ ๊ณต๋ถ ํ์๋ ๋ถ๋ค๋ ๊ฐ๋ ํท๊ฐ๋ฆด ์ ์๋ค๊ณ ํ๋ ํ์คํ ์ง๊ณ ๋์ด๊ฐ๋๋ก ํฉ์๋ค! ์ฟ ํค์ ์ธ์ ์ http ํ๋กํ ์ฝ์ ์ฝ์ ์ ์ปค๋ฒํ๊ธฐ ์ํด์ ์กด์ฌํ๋ค. http ํ๋กํ ์ฝ์ Connectionless ํ๊ณ Stateless ํ๋๋ฐ Connectionless ๋ ํด๋ผ์ด์ธํธ๊ฐ request(์์ฒญ)๋ฅผ ์๋ฒ์ ๋ณด๋ด๋ฉด, ์๋ฒ๋ ํด๋ผ์ด์ธํธ์๊ฒ response(๋๋ต,์๋ต)ํ๊ณ ์๋ก ์ ์์ ๋๋ ํน์ฑ์ ๋งํ๋ค. Stateless ๋ ์ ์์ ๋๋ ์๊ฐ ํด๋ผ์ด์ธํธ์ ์๋ฒ์ ํต์ ์ ๋๋๋ฉฐ, ์ํ์ ๋ณด๋ ์ ์ง๋์ง ์๋ ํน์ฑ์ ๋งํ๋ค. ์ด ๋๊ฐ์ง ํน์ฑ๋๋ฌธ์ http๋ ํต์ ์ ์ ์งํ๊ณ ์์ ๋ ๋ญ๋น๋๋ ๋ฆฌ์์ค๋ฅผ ์ค์ผ ์ ์์ง๋ง, ํต์ ์ ์๋ ํ ๋๋ง๋ค ๊ณ์ ์ธ์ฆ์ ํด..
์ฟ ํค์ ์ธ์ ์ ์ฐจ์ด์ ์ค๋์ ์ฟ ํค์ ์ธ์ ์ ์ฐจ์ด๋ฅผ ์์๋ณด๋๋ก ํ ๊ฒ์! ์ฟ ํค์ ์ธ์ ์ ์ฐจ์ด๋ ๊ณต๋ถ ํ์๋ ๋ถ๋ค๋ ๊ฐ๋ ํท๊ฐ๋ฆด ์ ์๋ค๊ณ ํ๋ ํ์คํ ์ง๊ณ ๋์ด๊ฐ๋๋ก ํฉ์๋ค! ์ฟ ํค์ ์ธ์ ์ http ํ๋กํ ์ฝ์ ์ฝ์ ์ ์ปค๋ฒํ๊ธฐ ์ํด์ ์กด์ฌํ๋ค. http ํ๋กํ ์ฝ์ Connectionless ํ๊ณ Stateless ํ๋๋ฐ Connectionless ๋ ํด๋ผ์ด์ธํธ๊ฐ request(์์ฒญ)๋ฅผ ์๋ฒ์ ๋ณด๋ด๋ฉด, ์๋ฒ๋ ํด๋ผ์ด์ธํธ์๊ฒ response(๋๋ต,์๋ต)ํ๊ณ ์๋ก ์ ์์ ๋๋ ํน์ฑ์ ๋งํ๋ค. Stateless ๋ ์ ์์ ๋๋ ์๊ฐ ํด๋ผ์ด์ธํธ์ ์๋ฒ์ ํต์ ์ ๋๋๋ฉฐ, ์ํ์ ๋ณด๋ ์ ์ง๋์ง ์๋ ํน์ฑ์ ๋งํ๋ค. ์ด ๋๊ฐ์ง ํน์ฑ๋๋ฌธ์ http๋ ํต์ ์ ์ ์งํ๊ณ ์์ ๋ ๋ญ๋น๋๋ ๋ฆฌ์์ค๋ฅผ ์ค์ผ ์ ์์ง๋ง, ํต์ ์ ์๋ ํ ๋๋ง๋ค ๊ณ์ ์ธ์ฆ์ ํด..
2020.02.18