Recent posts

(bWAPP)CSRF (Change Password)

์ทจ์•ฝ์  ์„ค๋ช… CSRF ๊ณต๊ฒฉ์€ ์‚ฌ์šฉ์ž์˜ ์˜๋„์™€๋Š” ๋ฌด๊ด€ํ•˜๊ฒŒ ๊ณต๊ฒฉ์ž๊ฐ€ ํŠน์ • ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์— ์š”์ฒญ์„ ๋ณด๋‚ผ ์ˆ˜ ์žˆ๊ฒŒ ํ•˜๋Š” ๊ณต๊ฒฉ์ด๋ฉฐ, ๊ณต๊ฒฉ์ž๊ฐ€ ์‚ฌ์šฉ์ž์˜ ๊ถŒํ•œ์„ ์ด์šฉํ•ด ์ž„์˜์˜ ์š”์ฒญ์„ ์„œ๋ฒ„์— ๋ณด๋‚ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ์‚ฌ์šฉ์ž๊ฐ€ ์˜๋„ํ•˜์ง€ ์•Š์€ ์ž‘์—…์ด ์ˆ˜ํ–‰๋  ์ˆ˜ ์žˆ๋‹ค. ๋น„๋ฐ€๋ฒˆํ˜ธ...

prototype pollution

prototype ์ด๋ž€? Javascript๋Š” ํ”„๋กœํ† ํƒ€์ž… ๊ธฐ๋ฐ˜ ์–ธ์–ด๋ผ ๋ถˆ๋ฆฌ๋ฉฐ, prototype์ด๋ž€ Javascript์—์„œ ๊ฐ์ฒด๋ฅผ ์ƒ์†ํ•˜๊ธฐ ์œ„ํ•ด ์‚ฌ์šฉ๋˜๋Š” ๋ฐฉ์‹์„ ์˜๋ฏธํ•œ๋‹ค. ์ž๋ฐ”์Šคํฌ๋ฆฝํŠธ์˜ ํ•จ์ˆ˜๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ๊ฐ์ฒด์ด๋ฉฐ, ๋ชจ๋“  ํ•จ์ˆ˜๋Š” ์ž๋™์œผ๋กœ prototype ์ด๋ผ๋Š” ์†์„ฑ์„ ๊ฐ€์ง€๊ณ ...

Local Encryption issues

Local Encryption issues์ด๋ž€? Local Encryption issues์˜ ๊ฒฝ์šฐ ๋ฐ์ดํ„ฐ๋ฅผ ๋กœ์ปฌ ์ €์žฅ์†Œ(์˜ˆ๋ฅผ ๋“ค์–ด, ํ•˜๋“œ ๋“œ๋ผ์ด๋ธŒ, SSD, ๊ธฐ๊ธฐ ๋‚ด ์ €์žฅ์†Œ ๋“ฑ)์— ์•”ํ˜ธํ™”ํ•  ๋•Œ ๋ฐœ์ƒํ•˜๋Š” ๋ฌธ์ œ์ด๋‹ค. ์–ดํ”Œ๋ฆฌ์ผ€์ด์…˜ ํ™˜๊ฒฝ์„ค์ • ์ •๋ณด, ์™ธ๋ถ€ API ์—ฐ๋™ ๋ฐ ์ธ์ฆ ํ† ํฐ ๋“ฑ...

(bWAPP)XML External Entity Attacks (XXE)

์ทจ์•ฝ์  ์„ค๋ช… ์›น ์–ดํ”Œ๋ฆฌ์ผ€์ด์…˜์—์„œ ๋ธŒ๋ผ์šฐ์ €์™€ ์„œ๋ฒ„๊ฐ„์— ๋ฐ์ดํ„ฐ ์ „๋‹ฌ์‹œ XML์„ ์‚ฌ์šฉํ•  ๊ฒฝ์šฐ XML ํŒŒ์„œ์˜ ์ž˜๋ชป๋œ ํŒŒ์‹ฑ๋ฐฉ์‹์œผ๋กœ ์ธํ•ด ์™ธ๋ถ€ ์—”ํ„ฐํ‹ฐ๋ฅผ ์ฐธ์กฐํ•˜๊ฒŒ๋  ๊ฒฝ์šฐ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด๋‹ค. ํ•ด๋‹น ์ทจ์•ฝ์ ์€ XML ํŒŒ์„œ๊ฐ€ ์œ„์น˜ํ•œ๊ณณ์œผ๋กœ ๋ถ€ํ„ฐ ๊ณต๊ฒฉ์ด ์ด๋ฃจ์–ด์ง€๊ธฐ ๋•Œ๋ฌธ์— SSRF, RCE๋“ฑ...

(bWAPP)Server Side Request Forgery (SSRF)

์ทจ์•ฝ์  ์„ค๋ช… SSRF๋Š” ํด๋ผ์ด์–ธํŠธ์ธก์˜ ์ž…๋ ฅ๊ฐ’์„ ์œ„์กฐ์‹œ์ผœ ์œ„์กฐ๋œ HTTP ์š”์ฒญ์„ ๋ณด๋‚ด, ์ผ๋ฐ˜์ ์œผ๋กœ ์™ธ๋ถ€์—์„œ ์ ‘๊ทผ์ด ๋ถˆ๊ฐ€๋Šฅํ•œ ์„œ๋ฒ„ ๋‚ด๋ถ€๋ง์— ์ ‘๊ทผ(Access) ํ•˜์—ฌ, ๋ฐ์ดํ„ฐ ์œ ์ถœ ๋ฐ ์„œ๋ฒ„์˜ ๊ธฐ๋ฐ€์„ฑ, ๊ฐ€์šฉ์„ฑ, ๋ฌด๊ฒฐ์„ฑ์„ ํŒŒ๊ดดํ•œ๋‹ค. SSRF ์˜ ๊ฒฝ์šฐ CSRF ๊ณต๊ฒฉ๊ณผ ์œ ์‚ฌํ•˜์ง€๋งŒ, ๊ณต๊ฒฉ์ด...