Recent posts

Servcer Side Requests Forgery (SSRF)

SSRF ์ทจ์•ฝ์ ์ด๋ž€? SSRF๋Š” ํด๋ผ์ด์–ธํŠธ์ธก์˜ ์ž…๋ ฅ๊ฐ’์„ ์œ„์กฐ์‹œ์ผœ ์œ„์กฐ๋œ HTTP ์š”์ฒญ์„ ๋ณด๋‚ด, ์ผ๋ฐ˜์ ์œผ๋กœ ์™ธ๋ถ€์—์„œ ์ ‘๊ทผ์ด ๋ถˆ๊ฐ€๋Šฅํ•œ ์„œ๋ฒ„ ๋‚ด๋ถ€๋ง์— ์ ‘๊ทผ(Access) ํ•˜์—ฌ, ๋ฐ์ดํ„ฐ ์œ ์ถœ ๋ฐ ์„œ๋ฒ„์˜ ๊ธฐ๋ฐ€์„ฑ, ๊ฐ€์šฉ์„ฑ, ๋ฌด๊ฒฐ์„ฑ์„ ํŒŒ๊ดดํ•œ๋‹ค. SSRF ์˜ ๊ฒฝ์šฐ CSRF ๊ณต๊ฒฉ๊ณผ ์œ ์‚ฌํ•˜์ง€...

SMTP Injection(Email injection)

SMTP๋ž€ ๋ฌด์—‡์ผ๊นŒ? SMTP๋ž€ ๋‹จ์ˆœ ์ „์ž์šฐํŽธ ์ „์†ก ํ”„๋กœํ† ์ฝœ๋กœ์„œ ๋Œ€๋ถ€๋ถ„์˜ Email ์†Œํ”„ํŠธ์›จ์–ด ๋“ค์ด ์‚ฌ์šฉํ•˜๋Š” ํ”„๋กœํ† ์ฝœ์ด๋‹ค. ๋ณดํ†ต ์›น ์–ดํ”Œ๋ฆฌ์ผ€์ด์…˜์—์„œ ๋ฉ”์ผ์ „์†ก๊ณผ ๊ด€๋ จ๋œ ๊ธฐ๋Šฅ ๋ฐ API ๋Š” SMTP ํ”„๋กœํ† ์ฝœ์„ ํ†ตํ•ด ์ด๋ฃจ์–ด์ง„๋‹ค. SMTP ๋ฅผ ํ†ตํ•œ Injection?? ์›นํŽ˜์ด์ง€...

File Inclusion (LFI/RFI)

File Inclusion ์ทจ์•ฝ์ ์ด๋ž€? ํ•ด๋‹น ์ทจ์•ฝ์ ์€ ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ์—์„œ File์„ ๋ถˆ๋Ÿฌ ์˜ฌ ๋•Œ include๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ฝ”๋“œ๋‚ด์— Built ํ•˜๊ฑฐ๋‚˜ ๋™์ ์œผ๋กœ ํŒŒ์ผ์„ ํฌํ•จํ•˜๋Š” ๋กœ์ง์ด ๊ตฌํ˜„๋˜์–ด์žˆ์„๊ฒฝ์šฐ ์ผ๋ฐ˜์ ์œผ๋กœ ๋‚˜ํƒ€๋‚˜๋ฉฐ, ๋‹ค๋ฅธ Path Traversal ๊ณผ ๊ฐ™์€ ํƒ€ ์ทจ์•ฝ์ €๋ฏˆ๊ณผ ์—ฐ...

(bWAPP)CSRF (Transfer Amount)

์ทจ์•ฝ์  ์„ค๋ช… CSRF ๊ณต๊ฒฉ์€ ์‚ฌ์šฉ์ž์˜ ์˜๋„์™€๋Š” ๋ฌด๊ด€ํ•˜๊ฒŒ ๊ณต๊ฒฉ์ž๊ฐ€ ํŠน์ • ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์š”์ฒญ์„ ๋ณด๋‚ผ ์ˆ˜ ์žˆ๊ฒŒ ํ•˜๋Š” ๊ณต๊ฒฉ์ด๋ฉฐ, ๊ณต๊ฒฉ์ž๊ฐ€ ์‚ฌ์šฉ์ž์˜ ๊ถŒํ•œ์„ ์ด์šฉํ•ด ์ž„์˜์˜ ์š”์ฒญ์„ ์„œ๋ฒ„์— ๋ณด๋‚ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ์‚ฌ์šฉ์ž๊ฐ€ ์˜๋„ํ•˜์ง€ ์•Š์€ ์ž‘์—…์ด ์ˆ˜ํ–‰๋  ์ˆ˜ ์žˆ๋‹ค. ์†ก๊ธˆ ๊ธฐ...

(bWAPP)CSRF (Change secret)

์ทจ์•ฝ์  ์„ค๋ช… CSRF ๊ณต๊ฒฉ์€ ์‚ฌ์šฉ์ž์˜ ์˜๋„์™€๋Š” ๋ฌด๊ด€ํ•˜๊ฒŒ ๊ณต๊ฒฉ์ž๊ฐ€ ํŠน์ • ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์š”์ฒญ์„ ๋ณด๋‚ผ ์ˆ˜ ์žˆ๊ฒŒ ํ•˜๋Š” ๊ณต๊ฒฉ์ด๋ฉฐ, ๊ณต๊ฒฉ์ž๊ฐ€ ์‚ฌ์šฉ์ž์˜ ๊ถŒํ•œ์„ ์ด์šฉํ•ด ์ž„์˜์˜ ์š”์ฒญ์„ ์„œ๋ฒ„์— ๋ณด๋‚ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ์‚ฌ์šฉ์ž๊ฐ€ ์˜๋„ํ•˜์ง€ ์•Š์€ ์ž‘์—…์ด ์ˆ˜ํ–‰๋  ์ˆ˜ ์žˆ๋‹ค. ํ•ด๋‹น ์œ ...