
3달차 2주차 과제는 다음 3가지와 같다.
- 수업 내용 정리 : XSS - Cookie 탈취
- XSS 문제풀이 (보고서 작성)
- XSS 공격 시나리오 연구
1번 복습 내용은 "스터디 정리" 카테고리에 기록해두었다.
따라서 2번 과제부터 정리하였다.
XSS 포인트를 찾는 과정은 앞선 포스트 에 정리하였다.
따라서 이번 CTF는 쿠키를 탈취하는 과정을 기록하였다.
| 주어진 문제는 다음과 같다. |
|---|
![]() |
| (1) XSS 취약점이 발생한 곳 : 게시글 작성 페이지의 제목부분 |
|---|
![]() |
| (2) 스크립트 태그 안에 쿠키 탈취 스크립트 작성 |
|---|
![]() |
| (3) 해당 URL에 관리자가 방문 |
|---|
![]() |
| (4) 공격자 사이트로 쿠키값이 전달됨 |
|---|
![]() |
| 주어진 문제는 다음과 같다. |
|---|
![]() |
| (1) XSS 취약점이 발생한 곳 : 게시글 검색 부분 |
|---|
![]() |
| (2) 검색 파라미터 안에 쿠키 탈취 스크립트 작성 |
|---|
![]() |
| (3) 해당 URL에 관리자가 방문 |
|---|
![]() |
| (4) 공격자 사이트로 쿠키값이 전달됨 |
|---|
![]() |
| 주어진 문제는 다음과 같다. |
|---|
![]() |
| (1) XSS 취약점이 발생한 곳 : 마이페이지 부분 |
|---|
![]() |
| (2) 파라미터 안에 쿠키 탈취 스크립트 작성 |
|---|
![]() |
| (3) 해당 URL에 관리자가 방문 |
|---|
![]() |
| (4) 공격자 사이트로 쿠키값이 전달됨 |
|---|
![]() |
| 주어진 문제는 다음과 같다. |
|---|
![]() |
| (1) XSS 취약점이 발생한 곳 : 게시글 작성 페이지 |
|---|
![]() |
| (2) 게시글 제목에 스크립트 작성 |
|---|
![]() |
| (3) 해당 URL에 관리자가 방문 |
|---|
![]() |
| (4) 공격자 사이트로 쿠키값이 전달됨 |
|---|
![]() |
| 주어진 문제는 다음과 같다. |
|---|
![]() |
| (1) XSS 취약점이 발생한 곳 : 게시글 작성 페이지 |
|---|
![]() |
| (2) 게시글 내용에 스크립트 작성 |
|---|
![]() |
| (3) 해당 URL에 관리자가 방문 |
|---|
![]() |
| (4) 공격자 사이트로 쿠키값이 전달됨 |
|---|
![]() |
| 주어진 문제는 다음과 같다. |
|---|
![]() |
| (1) XSS 취약점이 발생한 곳 : 로그인 페이지 |
|---|
![]() |
| (2) 아이디에 스크립트 작성 |
|---|
![]() |
| (3) 해당 URL에 관리자가 방문 |
|---|
![]() |
| (4) 공격자 사이트로 쿠키값이 전달됨 |
|---|
![]() |
| 주어진 문제는 다음과 같다. |
|---|
![]() |
1) 로그인 → 공지사항 → 검색
| (1) 글 작성 페이지에서 제목과 내용을 다음과 같이 입력하였다. |
|---|
![]() |
| (2) 서버 응답 값에 방금 입력한 데이터가 출력되지 않고있다. |
|---|
![]() |
| ○ 입력한 값이 document.write() 함수를 통해 작성되고 있는 모습이다. |
| ● document.write() 함수는 인자값을 페이지에 출력하는 함수이다. |
| (3) 검색 칸에 스크립트 (POC코드) 입력 |
|---|
![]() |
![]() |
| ○ 사진1. 검색창에 POC코드 작성 |
| ● 사진2. 스크립트가 동작하는 것을 확인 |
| (4) 검색 칸에 쿠키 탈취 스크립트 입력 |
|---|
![]() |
| (5) 해당 URL에 관리자가 방문 |
|---|
![]() |
| (4) 공격자 사이트로 쿠키값이 전달됨 |
|---|
![]() |
이렇게 두번째 과제인 'CTF 문제 풀기' 과제가 완료되었다.