๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ
  • Welcome.
:: Cyber Security ๐Ÿšฉ/Web

[Secure]_#03_shot1_[ ์„œ๋ฒ„์‚ฌ์ดํŠธ ์Šคํฌ๋ฆฝํŒ…, <scscriptript>alert('๊ฒฝ๊ณ ')</scsccriptript>]

by EunBird 2021. 9. 11.

Video01 ์— ๋Œ€ํ•ด.

 

1. ํ•„ํ„ฐ๋ง ํ™•์ธ.

   "<" , ">" ๊ฐ€ '์†Œ์Šค์ฝ”๋“œ ๋ณด๊ธฐ' ์— "&lt" ํ˜น์€ "&gt"๋กœ(HTML ์ธ์ฝ”๋”ฉ.) ์ธ์ฝ”๋”ฉ ๋˜์–ด ๊ธฐ๋ก๋˜๋Š”์ง€ ์•„๋‹Œ์ง€ ํ™•์ธ.

 

2. "<",  ">" ์— ๋Œ€ํ•œ ํ•„ํ„ฐ๋ง์ด ์—†์Œ์„ ํ™•์ธ.

 

3.

   <script>alert('๊ฒฝ๊ณ ')</script>     #์ž…๋ ฅ.

   --> ๊ฒฝ๊ณ ๊ฐ€ ์•ˆ๋œธ --> ์†Œ์Šค ๋ณด๊ธฐ. 

   <>alert('๊ฒฝ๊ณ ')</>   ๋ผ๊ณ  ๊ธฐ๋ก๋˜์žˆ์Œ.

   --> "<", ">" ์— ๋Œ€ํ•œ ํ•„ํ„ฐ๋ง์ด ์กด์žฌํ•˜์ง€ ์•Š์œผ๋‚˜, script๋ฌธ์ž์—ด์— ๋Œ€ํ•ด์„œ ํ•„ํ„ฐ๋ง์ด ์กด์žฌํ•จ์„ ํ™•์ธํ•จ.

    

4. 

   <scscriptript>alert('๊ฒฝ๊ณ ')</scsccriptript>

   --> script๋ฌธ์ž์—ด์— ๋Œ€ํ•œ ํ•„ํ„ฐ๋ง์„ ์šฐํšŒํ•˜๊ธฐ ์œ„ํ•ด script๋ฌธ์ž์—ด ์‚ฌ์ด์— script ์‚ฝ์ž….

   --> script๋ฌธ์ž์—ด ํ•„ํ„ฐ๋ง์œผ๋กœ ์ธํ•ด ํ•˜๋‚˜์˜ script๋ฌธ์ž์—ด์ด ์ด๋ฃจ์–ด์ง.

   --> ๊ฒฝ๊ณ  ์ฐฝ ๋ฐœ์ƒ.(์„ฑ๊ณต.)

 

5.

   ๊ฒฝ๊ณ ์ฐฝ์˜ ํ™•์ธ ๋ˆ„๋ฅด๊ธฐ ์ „๊นŒ์ง€ ๊ธ€์ด ๋ณด์ด์ง€ ์•Š์Œ.

   **But, ์†Œ์Šค์ฝ”๋“œ๋Š” ๋‚จ์•„์žˆ๋‹ค.

   --> ์„œ๋ฒ„์—์„œ ์‹คํ–‰๋œ๊ฒŒ ์•„๋‹ˆ๋ผ ๋‚ด ํ™”๋ฉด์—์„œ ์‹คํ–‰๋œ ๊ฒƒ์ด๋ฏ€๋กœ 

   --> <script>alert('๊ฒฝ๊ณ ')<script>   ๋ผ๊ณ  ๊ธฐ๋ก๋˜์žˆ์Œ.

   --> ์ •์ƒ์ ์œผ๋กœ script๋ฌธ์ž์—ด์ด ์‚ฝ์ž…๋œ ๊ฒƒ์„ ํ™•์ธ.

 

 

ใ…กใ…กใ…กใ…กใ…ก

๋‹ค๋งŒ, ์š”์ฆ˜ ์›น๋“ค์—์„œ script๋ฌธ์ด ๋จนํžˆ๋Š” ๊ฒฝ์šฐ๋Š” ๊ฑฐ์˜ ์—†๋‹ค.

์ฆ‰, ๊ณต๊ฒฉ์ž๋Š” ๋จนํžˆ๋Š” ํƒœ๊ทธ๋ฅผ ์ง์ ‘ ์ฐพ์•„์•ผ ํ•œ๋‹ค.

728x90

':: Cyber Security ๐Ÿšฉ > Web' ์นดํ…Œ๊ณ ๋ฆฌ์˜ ๋‹ค๋ฅธ ๊ธ€

[Secure]_#04_[XSS, stored, reflected, ํ•„ํ„ฐ๋ง, ์„ธ์…˜ ํ•˜์ด์žฌํ‚น, CSRF, ์ž…๋ ฅ๋ง‰๊ธฐ, ์ถœ๋ ฅ๋ง‰๊ธฐ, ์•ฝํ•œ ๋ฌธ์ž์—ด ๊ฐ•๋„, ๋ถˆ์ถฉ๋ถ„ํ•œ ์ธ์ฆ, ์ทจ์•ฝํ•œ ํŒจ์Šค์›Œ๋“œ ๋ณต๊ตฌ, ์„ธ์…˜ ์˜ˆ์ธก, ์„ธ์…˜/์ฟ ํ‚ค, hash]  (0) 2021.09.13
[Secure]_#03_shot2_[ ํฌ๋กœ์Šค์‚ฌ์ดํŠธ ์Šคํฌ๋ฆฝํŠธ ์™„์„ฑ ์š”์†Œ, "><marquee onstart = confirm(cookie)>test</marquee>]  (0) 2021.09.11
[Secure]_03_[SSI Injection, ๋””๋ ‰ํ„ฐ๋ฆฌ ์ธ๋ฑ์‹ฑ, ์ •๋ณด ๋ˆ„์ถœ, ํ‰๋ฌธ ๋…ธ์ถœ, ๋งˆ์Šคํ‚น ์ •๋ณด ์†Œ์Šค์— ํ‰๋ฌธ ๋…ธ์ถœ, ์ธ์ฝ”๋”ฉ, ์•”ํ˜ธํ™”, ํ†ตํ•ฉ ์—๋Ÿฌ ์„ค์ •, robot.txt, User-agent : * , ํฌ๋กœ์Šค ์‚ฌ์ดํŠธ ์Šคํฌ๋ฆฝํŒ…]  (0) 2021.09.11
[Secure]_#02_[ ํฌ๋งท์ŠคํŠธ๋ง, LDAP ์ธ์ ์…˜, SQL-injection, blind sql injection, OR 1=1, ํ•„ํ„ฐ๋ง, ๋ฐ”์ธ๋”ฉ, PreparedStatement ]  (0) 2021.09.05
[Secure]_#01_[๊ณ ์œ ์‹๋ณ„๋ฒˆํ˜ธ, ๊ฐœ์ธ์ •๋ณด, ์›น์ทจ์•ฝ์  ์ง„๋‹จ, OWASP TOP 10, ์ฃผ์š”ํ†ต์‹  ๊ธฐ๋ฐ˜์‹œ์„ค ์ทจ์•ฝ์  ์ง„๋‹จ ๊ฐ€์ด๋“œ, ๋ฒ„ํผ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ]  (0) 2021.09.05

๋Œ“๊ธ€