profile
중1 개발자
post-thumbnail

드림핵 baby-sqllite 풀이

히히 나는 숙련된 웹해커

2026년 8월 29일
·
0개의 댓글
·
post-thumbnail

드림핵 NoSQL-CouchDB 풀이

Exercise: CouchDB에서 실습하는 문제입니다.ㅓ.. 음처음 서비스에 들어가니 로그인 창만 달랑 있었다.guest: guest로 로그인을 시도해봤다.오잉?admin으로도 시도해봤다.역시나...그리고 마지막으로 1: 1로 시도해보니..이번에는 fail이 아니고

2026년 8월 23일
·
0개의 댓글
·
post-thumbnail

드림핵 Tomcat Manager 풀이

?????????????

2026년 8월 23일
·
0개의 댓글
·
post-thumbnail

드림핵 Another Ping 풀이

문제 설명은 못알아먹었지만 ping 관련 문제는 대부분 command injection 취약점을 가지고있다.

2026년 8월 17일
·
0개의 댓글
·
post-thumbnail

드림핵 Simple Note Manager 풀이

이제는 취약점 유형도 안알려줌 ㅠ

2026년 8월 17일
·
0개의 댓글
·
post-thumbnail

드림핵 Are you admin? 풀이

뭐라는 거야name, detail 피라미터를 그대로 화면에 표시한다.따라서 xss 공격이 가능하다.제출한 path를 admin 봇이 방문한다.Authorization 헤더를 확인하고 id와 password가 일치하면 flag를 리턴한다.봇이 자동으로 {'headers

2026년 8월 16일
·
0개의 댓글
·
post-thumbnail

드림핵 CSRF Advanced 풀이

이렇게 로그인을 해란다솔직히 이쯤돼면 login에서 guest: guest로 로그인 하는거는 국룰이긴 하다.당연하게도 로그인에 성공했다.이번에는 저번과 다르게 change password라는 탭에 생겼다.비밀번호를 바꾼다음에 어드민으로 로그인하면 될거같다.admin

2026년 8월 14일
·
0개의 댓글
·
post-thumbnail

드림핵 PTML 풀이

딱 봐도 file-upload 취약점이 있을거같다.딱 봐도 매우 취약해 보인다.이렇게 셀레니움으로 봇이 구현되어 있으니 svg 파일에 js를 집어넣어서 xss공격으로 webhook.site에 보내면 될거같다.vscode를 열어서 1.svg 파일을 생성한 다음 페이로드를

2026년 8월 14일
·
0개의 댓글
·
post-thumbnail

디미고

이히히히히힣 나도 코딩 잘하고샆다ㅏ

2026년 8월 13일
·
10개의 댓글
·
post-thumbnail

드림핵 DreamDocs 풀이

문제 설명DescriptionIntroducing DreamDocs: a platform for browsing docs!이렇게 문서를 열람할 수 있는 서비스다.이 부분을 보면 flag가 들어있는 문서는 100부터 999까지의 무작위 문서 이다.이걸 보면 confide

2026년 7월 22일
·
0개의 댓글
·
post-thumbnail

드림핵 BypassIF 풀이

문제 링크 : https://dreamhack.io/wargame/challenges/1151문제 설명DescriptionAdmin의 KEY가 필요합니다! 알맞은 KEY값을 입력하여 플래그를 획득하세요.플래그 형식은 DH{...} 입니다.이렇게 키를 넣어볼

2026년 7월 21일
·
0개의 댓글
·
post-thumbnail

드림핵 mongoboard 풀이

이렇게 글을 쓰고 조회해 볼 수 있는 게시판인듯 하다.FLAG라고 되어있는 글은 조회 할 수 없었다.코드를 보니 이렇게 secret 글은 \_id 값이 null로 되어있는듯 하다.그래서 일단 /api/board 주소로 들어가봤다.이렇게 역시나 secret 글은 \_id

2026년 7월 19일
·
0개의 댓글
·
post-thumbnail

드림핵 random-test 풀이

사물함 번호는 영어 소문자, 숫자포함 4자리 문자열이고,비밀번호는 100이상 200이하의 무작위 숫자다.여기서 사물함 번호의 어느 글자까지 맞는지 알려주는 취약점이 있어서burp suite로 브루트 포스 공격을 해서 한 글자씩 사물함 번호를 알아내면 될거같다.사물함 번

2026년 7월 19일
·
0개의 댓글
·
post-thumbnail

드림핵 session-basic 풀이

session-basic 풀이 입니다.

2026년 7월 17일
·
0개의 댓글
·
post-thumbnail

gruyere 해킹해보기 2편

본격적으로 문서를 보면서 실습하다 보니 Reflected XSS via AJAX라는 내용이 있었다.Ajax는 Asynchronous JavaScript And XML' 또는 'Asynchronous JavaScript transfer (x-fer)'의 약자이다. 말 그

2026년 2월 13일
·
0개의 댓글
·
post-thumbnail

구글 gruyere 해킹해보기 1편

서론 이론만 막 배우니 머리에 들어오는게 없는거 같아 찾아본게 이 gruyere이다. 앞에 나오는 이상한 영어들은 일찌감치 집어치우고 실습부터 했다. 시작 먼저 들어가니 이런 사이트가 있었다. 밑으로 내려가서 Continue >>버튼을 누르고 들어가니 또 이런 영어들이 나를 반겨주는데 앞에서 말했듯이 집어치우고 https://google-gruyere...

2026년 2월 13일
·
0개의 댓글
·