[CTF] XSS 4

CHIKAยท2024๋…„ 6์›” 30์ผ

๐Ÿ“Œ
XSS (Cross Site Scripting)
Cookie ํƒˆ์ทจ


์ทจ์•ฝ์  ์„ค๋ช… : Stored XSS
์ทจ์•ฝ์  ๋ฐœ์ƒ ์œ„์น˜ : notice_read.php


ํšŒ์›๊ฐ€์ž… ํ›„ ๋กœ๊ทธ์ธ - ๊ฒŒ์‹œํŒ - ๊ธ€์“ฐ๊ธฐ
ํŠน์ˆ˜๋ฌธ์ž ์‚ฝ์ž… ๊ฐ€๋Šฅ ์—ฌ๋ถ€๋ฅผ ํ™•์ธํ•˜๊ธฐ ์œ„ํ•ด test<'">์ž…๋ ฅ.

๊ฒŒ์‹œ๊ธ€ ํ™•์ธ.

ํŠน์ˆ˜๋ฌธ์ž ์‚ฝ์ž…์ด ๊ฐ€๋Šฅํ•˜๋‹ค.

์Šคํฌ๋ฆฝํŠธ ์‚ฝ์ž…์ด ๋˜๋Š”์ง€ ํ™•์ธํ•˜๊ธฐ ์œ„ํ•ด alert(1)์„ ๋จผ์ € ๋„์›Œ๋ณด์ž.

์ž‘์„ฑํ•œ ๊ฒŒ์‹œ๋ฌผ ํ™•์ธ


script, alert๊ฐ€ ํ•„ํ„ฐ๋ง ๋˜๊ณ  ์žˆ๋‹ค.

๊ตณ์ด script, alert๋ฅผ ์‚ฌ์šฉํ•  ์ด์œ ๋Š” ์—†์œผ๋‹ˆ
img, prompt๋ฅผ ์‚ฌ์šฉํ•ด๋ณด์ž.

๊ฒŒ์‹œ๋ฌผ ํ™•์ธ - img๊ฐ€ ์—๋Ÿฌ๋‚˜๋ฉด prompt์ฐฝ์„ ์ถœ๋ ฅํ•œ๋‹ค.

์ฟ ํ‚ค ํƒˆ์ทจ ์ฝ”๋“œ๋ฅผ ์ž‘์„ฑํ•˜์ž.
์œ ํšจํ•˜์ง€ ์•Š์€ ์ด๋ฏธ์ง€๋ฅผ ๋ถˆ๋Ÿฌ์™€ ์—๋Ÿฌ๊ฐ€ ๋‚˜๊ฒŒ ๋งŒ๋“  ํ›„, ์—๋Ÿฌ๊ฐ€ ๋‚˜๋ฉด ๊ณต๊ฒฉ์ž์„œ๋ฒ„๋กœ ์ฟ ํ‚ค ์ •๋ณด๋ฅผ ์ „์†กํ•œ๋‹ค.

![]

(https://velog.velcdn.com/images/dmkr9845/post/3826ce00-35a3-45b1-997f-b9523be9cc37/image.PNG)

์ฟ ํ‚ค๊ฐ’์ด ๊ณต๊ฒฉ์ž ์„œ๋ฒ„๋กœ ์ „๋‹ฌ๋œ๋‹ค.
ํ•ด๋‹น URL์„ ๊ด€๋ฆฌ์ž ๋ด‡์—๊ฒŒ ๋ณด๋‚ด์ž.

์ฟ ํ‚ค ํƒˆ์ทจ ์„ฑ๊ณต!

0๊ฐœ์˜ ๋Œ“๊ธ€