일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | 5 | ||
6 | 7 | 8 | 9 | 10 | 11 | 12 |
13 | 14 | 15 | 16 | 17 | 18 | 19 |
20 | 21 | 22 | 23 | 24 | 25 | 26 |
27 | 28 | 29 | 30 |
Tags
- 코딩
- 디지털포렌식 연구회 워크샵 #디지털포렌식 #디지털포렌식챌린지 #Forensic #ctf #정보보호학회
- CIDR #서브넷 #Network #ip 주소고갈
- 메소드
- 디지털 포렌식
- 객체
- snedmail #linux #정보보안기사 #정보보안산업기사 #mail protocol
- 디지털포렌식챌린지 #dfchallenge #디지털포렌식 #Forensic
- 안드로이드 #서비스 #안드로이스 서비스 #Android #java
- HTML Injection #bWAPP
- 파일 접근 권한 #linux #chown #chmond #umask #명령어
- 안드로이드 #스레드 #핸들러 #예제
- EnCase #mount #Forensic #image mount
- 정보보안기사 #정보보안산업기사 #2020년 정보보안기사 #시험일정
- 프로그래밍
- PYTHON
- #정보보안 #어셈블리 #저급언어 #기계어 #it #정보보안
- forensic
- It
- 정보보안기사 #정보보안산업기사 #클라우드컴퓨팅 #보안 #컴퓨팅보안
- java
- 포렌식
- 파이썬
- Injection #Reflected #웹취약점
- 자바
- evm
- Forensic CTF #disk Forensic #windows file analyzer #WFA #Codegate 2012 F100
- 비박스 #웹취약점분석 #버그바운티 #bee-box #웹 #모의해킹
- 탈중화
- Forensic #CTF #디지털포렌식 #disk forensic
Archives
- Today
- Total
Jsecurity
[bWAPP-Low] HTML Injection - Reflected (GET) 본문
HTML Injection 이란?
사용자가 연결요청한 페이지에 악의적인 HTML 태그를 삽입하여 의도하지 않은 내용을 보게 하거나 악의적인 사이트에 연결되도록 하는 공격기법
HTML Injection - Reflected (GET)
HTML 태그로 악성 파일을 다운로드하도록 링크 또는 이미지를 URL에 삽입하여 악의적인 사이트로 실행되게 하는 공격
HTML Injection - Reflected (GET) / 문제 난이도 : Low
ㅇ 아이디와 패스워드를 임의로 bee, box로 입력해서 burp suite 데이터 확인
ㅇ 입력받는 변수 ID = firstname, PW = lastname
ㅇ 난이도 Low는 URL 인코딩 없이 그대로 입력값이 삽입됨
ㅇ 그렇다면, 내용을 응용하여 위대한 개츠비 이미지태그와 네이버 링크를 삽입 해보자
First name : <h1>The Great Gatsby</h1>
Last name : <a href = "https://www.naver.com"><img src="그림URL"></a>
ㅇ HTML Injection - Reflected(GET) 공격을 활용한 개츠비 띄우기 성공
ㅇ 참고용 웹 코드 php 파일 첨부합니다. (bee-box 경로 : /var/www/bWAPP/htmli_get.php)
Comments