
ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์์ฆ ์ ๋ฌด๋ฅผ ํ๋ฉด์ ์ทจ์ฝ์ ์ ๊ฒ์ ๋ง์ดํ๊ณ ์๋ค. ์ด๊ฒ์ ๊ฒ ํ๋ค๋ณด๋ ๊ทธ๋ฅ ๊ฐ๋ ์ ๋ฆฌ๋ก ์์ฑํ๋ค. ๋ฉ์๋์๋ ๊ธฐ๋ณธ์ ์ผ๋ก GET, POST, OPTIONS, HEAD, DELETE, PUT ๊ฐ ์๋ค. ๋ญ ๊ฐ๋ TRACE ๋ ์ฌ์ฉํ ๋๊ฐ ์๋ค. ์ฃผ์์ ๋ณดํต์ ๊ธฐ๋ฐ์์ค ๊ฐ์ด๋๋ผ์ธ๊ณผ ๊ฐ์ ํญ๋ชฉ์ ๋ถํ์ํ ๋ฉ์๋๋ฅผ ์์ ๋ผ๊ณ ๊ถ๊ณ ๋ฅผ ํ๊ณ ์๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก GET, POST๋ง ์ด์ด๋๋ ๊ณณ์ด ๋ง์๋ฐ ๊ฐ๋ ๋ฉ์๋๊ฐ ๋ชจ๋ ์ด๋ ค์๋ ๊ฒฝ..
ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ํ๋ณด๊ธ ์ฌ์์ท์ ๋๋ด์คํ๋์ค https://always-spring.co.kr/ ๋๋ด์คํ๋์ค ๋น์ ์ ์ถ์ ์ธ์ ๋ ๋ด์ฒ๋ผ ํ๊ธฐ์ฐธ์ ๋ํด์ฃผ๋ ๋๋ด์คํ๋์ค always-spring.co.kr ์ต๊ทผ์ ์น์ทจ์ฝ์ ๊ด๋ จ ์ ๋ฌด๋ฅผ ํ๋ค๊ฐ ์ฐพ์ ๋ด์ฉ์ ์ ๋ฆฌํ๋ ค๊ณ ํ๋ค. ๋จผ์ XSS์ ๊ฒฝ์ฐ ๋ค์ํ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ๊ณ ๋ค์ํ ์ฐํ๋ ๊ฐ๋ฅํ๋ค. ๊ทธ๋งํผ ๋ง๋๋ฐฉ๋ฒ ๋ํ ๋ค์ํ๋ค. ํํ github์์ xss cheatsheet ๋ง ๊ฒ์..
ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ๊ฐ์ ํผ์ ์ด๊ฒ์ ๊ฒํ๋ค๊ฐ ์์ฑํ๋ฉฐ ์ถํ์ ํ์์ ์ํด ๋ค์ํ๋ฒ ๋ ๋ณด๊ธฐ ์ํจ. ๋ด์ฉ ์ต๊ทผ์ web๊ด๋ จ ํ ๊ฒ์ด ์๋ค๋ณด๋ ์น ์ทจ์ฝ์ ์ ์ฐพ๊ณ ์๋ค. ๊ณผ๊ฑฐ์ file upload์ ํ์์ผ๋ก ๋ถ์ด๋ค๋๋ file download์ทจ์ฝ์ ์ path traversal์ด๋ผ๋ ์ทจ์ฝ์ ๊ณผ ํจ๊ป ๋ฌถ์ฌ์ ๋ค๋๋ ๊ฒ๊ฐ๋ค.date ๊ฒ์์ ํด๋ file download vulnerability ๋ณด๋จ path traversal ๋ก ๊ฒ์ํ๋..

ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ ๋ชฉ๊ทธ๋๋ก ์ด์ฉ๋ค๋ณด๋ ์ ๋ง ๊ทธ๋ฅ Stored XSS์ ์์ฑํด๋ณด๋ คํ๋ค. ์์ด ๊ทธ๋๋ก ์ ์ฅ XSS์ด๋ค. ์ฆ, ๊ฒ์ํ๊ฐ์ ๊ณณ์ ๊ณต๊ฒฉ์๊ฐ ๊ธ์ ๋ฏธ๋ฆฌ ์์ฑํ์ฌ๋๊ณ ํผํด์๊ฐ ๊ฒ์ํ์ ํด๋ฆญํ๋ฉด ๋์ํ์ฌ ์ ์ฑํ์๋ฅผ ํ๋ ๊ฒ์ด๋ค. ์๋ฅผ ๋ค์ด ์ด๋ฐ๊ฒ์ด๋ค. ๊ฒ์ํ์ "์ด๊ฒ ์ข๋ณด์ธ์. ์์ดํฐ 14Pro ํ ์ธ ์์ฒญํด์!" ์ด๋ฐ์์ ์ ๋ชฉ์ ๋ง๋ค์ด๋๊ณ ํด๋ฆญํ๊ธฐ๋ฅผ ๊ธฐ๋ค๋ฆฌ๋ ๊ฒ์ด๋ค. ๋ฌผ๋ก ๊ฒ์ํ์ ๊ธ์ ์์ฑํด๋๊ณ ๋ง์ด๋ค. ์ฌ๊ธฐ์๋ ๊ฐ๋จ..
owasp zap ์ owasp์์ ์คํ์์ค๋ก ๊ณต๊ฐํ ํด์ด๋ค. ๊ทธ๋ผ ๋ฌด์์ ํ๋ ํด์ธ๊ฐ? ํํ์ด์ง๋ ์๋ฒ๋ฅผ ๋ณธ์ธ ์ค์ค๋ก ์ฒดํฌํ๊ณ ์ ๊ฒํด์ฃผ๋ ์คํ ์์ค์ด๋ค. burp๋ ๋น์ทํ์ง๋ง ์คํ์์ค๋ผ๋ ์ ์์ ์ฐจ์ด์ ์ด ์๋ค. ๊ทธ๋ผ owasp๋ ๋ฌด์์ธ๊ฐ ? The Open Web Application Security Project ๋ก ์ ์ธ๊ณ์ ์ผ๋ก ๋ณด์ ์ ๋ฌธ๊ฐ๋ค์ด ๋ณด์ ์ทจ์ฝ์ ์ง๋จ ๊ธฐ์ค๊ณผ ํ์ค์ ์๋ฆฝํ๊ณ , ์น ์ดํ๋ฆฌ์ผ์ด์ ๋ณด์ ๊ด๋ จ ๋ฌธ์๋ฅผ ๋ฐฐํฌํ๊ณ ๋ณด์ ์ทจ์ฝ์ ๊ด๋ จ ํด์ ๊ฐ๋ฐํ๋ ์คํ์์ค ์ปค๋ฎค๋ํฐ์ด๋ค. ๊ณต์ ํํ์ด์ง๋ https://www.owasp.org/index.php/Main_Page ์ฌ๊ธฐ์ด๋ค. owasp zap์ ์ฌ์ดํธ๋ https://www.owasp.org/index.php/OWASP_Zed_Attack_..
์น ์๋ฒ ์ทจ์ฝ์ ์ ๊ฒ ํด์ธ nikto์ ๋ํด ์์๋ณด์ :) ๊ณต์ ํํ์ด์ง๋ https://cirt.net/Nikto2 ์ด๋ค . ์ฌ๊ธฐ์ ๋ค์ด์ ๋ฐ์ ์์๊ณ ์ค์น๋ฅผ ํ ์ ์๋ค. ๋ฆฌ๋ ์ค ๊ฐ์๊ฒฝ์ฐ apt-get install nikto ์ yum install nikto ๋ก ์ฝ๊ฒ ๋ฐ์ ์์๋ค. Mac OS๊ฐ์ ๊ฒฝ์ฐ์๋ brew install nikto ๋ฅผ ํ๋ฉด ์ฝ๊ฒ ๋ฐ์์์๋ค . ๋จผ์ ๋ช ๋ น์ด๋ฅผ ๋ณด์ ๊ฐ๋จํ๊ฒ ํฐ๋ฏธ๋์์ nikto ๋ง ์น๊ฒ ๋๋ฉด ๋์๋ง๋ค์ด ๋ํ๋๋ ๊ฒ์ ์ ์์๋ค. ์กฐ๊ธ ๋ ์์ธํ ์๊ณ ์ถ๋ค๋ฉด nikto -Help ๋ฅผ ์ ๋ ฅํ๋ค๋ฉด ์ด๋ ๊ฒ ๋ง์ ๋์๋ง์ ๋ณผ์๊ฐ ์๋ค. nikto ์ ์ฌ์ฉ๋ฒ์ ์์๋ณด๋ฉด nikto -h [HOST IP] ์ด๋ ๊ฒ๋ง ํด๋๋๋ค. ์๋ ๊ธฐ๋ณธ์ ์ผ๋ก ํฌํธ๋ 80๋ฒ์ด ๋ํดํธ ๊ฐ์ ์ง๋..
SQL injections vulnerabilities in Stack Overflow PHP questions lastest SQL Injection vulnerabilities in PHP questions sql injection ์ทจ์ฝ์ ์ ์ทจ์ฝํ php๋ฌธ์ ๋ณผ์ ์๊ณ ๋ณด๊ธฐ ์ฌ์ด ์ธํฐํ์ด์ค๋ก ๋์ด์์ด์ :) https://laurent22.github.io/so-injections/
php://filter/string.rot13/resource=example.com http://php.net/manual/en/filters.string.php
์น์ฌ์ดํธ๋ฅผ ๋ง๋ค๋ฉด ํธ์คํ ์ด๋ ๊ฒ์ ์ด์ฉํ์ฌ ์๋ก ์ฐ๊ฒฐ ์ํจ๋ค. ๊ฑฐ๊ธฐ์ ๋ณด๋ฉด DNS nameserver ๋ฑ ์ด๋ฌํ ๋ง์ด ๋์ค๋๋ฐ ๊ณผ์ฐ ๋ฌด์์ผ๊น? ์ฝ๊ฒ๋ณด์!! DNS๋ ?Domain Name Server IP์ฃผ์๋ฅผ ์ธ๊ฐ์ด ๊ธฐ์ตํ๊ธฐ ํธํ ์ธ์ด์ฒด๊ณ๋ก ๋ณํํ๋ ํด์ฃผ๋๋ฐ ์ฌ์ฉ๋๋ค. Nameserver๋? ์๋ฌธ ๋๋ฉ์ธ์ ๋ค ์๋ฆฌ์ IP์ฃผ์๋ก ๋งคํ ์์ผ์ฃผ๋ ์๋ฒ๋ฅผ ๋งํ๋ค.
XSS (Cross Site Scripting) ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํธ์ ์๋ฒ์ ์๋น์ค๋ฅผ ๊ณต๊ฒฉํ๋ ์ผ๋ฐ์ ์ธ ํดํน๋ฐฉ๋ฒ์ด ์๋๋ผ ํด๋น ์๋ฒ๋ฅผ ์ฌ์ฉํ๋ ์ฌ์ฉ์๋ฅผ ๊ณต๊ฒฉํ๋ ๊ธฐ๋ฒ์ด๋ค. 1. XSS ์ผ๋ฐ์ ์ธ ๊ณต๊ฒฉ ๊ธฐ๋ฒ์ ์ด๋ฌํ ๊ตฌ๋ฌธ์ ๋ฃ์์ผ๋ก ์ทจ์ฝ์ ์ด ์๋์ง ์์๋ณธ๋ค. ex) ํด๋ฆญ์ ํ์ฌ์ดํธ๋ก ์ด๋Click 2. iframe ํ๊ทธ ํ์ฌ์ดํธ๋ก ์ฐ๊ฒฐ ๊ฐ๋ฅํ๊ฒ ํจ ex) ์จ๊ฒจ์ง iframe๋ฅผ ์ด์ฉํด ํ์ฌ์ดํธ๋ก ์ด๋ 3. object ํ๊ทธ ex) ์ง์ ํ ํ์ผ์ด ์กด์ฌํ์ง ์์ ๋ค์ฌ์ดํธ๋ก ์ด๋ํ๋๋ก ํจ. 4. div ๊ธฐ๋ฒ ex) div ํ๊ทธ๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ฏธ์ง ๋ฑ์ ์ฝ์ ์ํจ๋ค. 5. ์ธ์ฝ๋ฉ ๊ธฐ๋ฒ ex) ๊ณต๊ฒฉํ๋ ค๋ ๋ฌธ์์ด์ ๋ค๋ฅธ ํํ์ผ๋ก ์ธ์ฝ๋ฉํ์ฌ ๋์ ๋ ์ง ์๊ฑฐ๋, IPS, ์น๋ฐฉํ๋ฒฝ ๋์ ๊ฐ์งํจํด์ ์ฐํํ๊ธฐ ์ํ์ฌ ์ธ์ฝ๋ฉํ๋ค...
์น ํดํน์ ํ๋ ๋ฐฉ๋ฒ์๋ ํฌ๊ฒ 2๊ฐ์ง๋ก ๋๋์ด ์ง๋ค.1. ์ง๊ด์ ์ผ๋ก ์ทจ์ฝ์ ์ด ์์ ๋งํ ๋ถ๋ถ์ ์ฐพ์์ ์นจํฌํ๋ ๊ฒ์ด๊ณ ,2. ์ ๋ฐ์ ์ผ๋ก ๋ฐ๊ฒฌ ๊ฐ๋ฅํ ๋ชจ๋ ๊ณต๊ฒฉ ํ๋ฉด์ ์ฐพ์์ ๋งคํธ๋ฆญ์ค๋ฅผ ์์ฑํ ํ ํ๋์ฉ ๊ณต๊ฒฉํด๋ณด๋ ๊ธฐ๋ฒ์ด๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก ํดํน์ ๊ณผ์ ์ ์ ๋ฆฌํ๋ฉด ๊ณต๊ฒฉ ๋์ ์ ์ -> ์ ๋ณด ์์ง -> ์ทจ์ฝ์ ๋ถ์ -> ๊ณต๊ฒฉ -> ํ์ ์ ๊ฑฐ์ด๋ฌํ ์์ผ๋ก ์ด๋ฃจ์ด ์ง๋ค. OWASP TOP10 1 - ์ธ์ ์ ์ทจ์ฝ์ 2 - ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํ 3 - ์ทจ์ฝํ ์ธ์ฆ ๋ฐ ์ธ์ ๊ด๋ฆฌ 4 - ์์ ํ์ง ์์ ์ง์ ๊ฐ์ฒด ์ฐธ์กฐ 5 - ํฌ๋ก์ค ์ฌ์ดํธ ์์ฒญ ๋ณ์กฐ 6 - ๋ณด์์ ์๋ชป๋ ๊ตฌ์ 7 - ์์ ํ์ง ์์ ์ํธ ์ ์ฅ 8 - URL์ ๊ทผ ์ ํ ์คํจ 9 - ๋ถ์ถฉ๋ถํ ์ ์ก ๊ณ์ธต ๋ณดํธ 10 - ๊ฒ์ฆ๋์ง ์์ ๋ฆฌ๋ค์ด๋ ํธ์ ํฌ์๋
๊ตฌ๊ธ ํดํน์ด๋?์ด๋ฆ๋ง ๋ณด๋ฉด ๊ตฌ๊ธ์ ํดํนํ๋ ๋ฏํ ๋๋์ด ๋ ๋ค. ๊ทธ๋ฌ๋ ์ด๊ฒ์ด ๊ตฌ๊ธ ํดํน์ด์๋๋ผ ๊ตฌ๊ธ์ ์ฐ์ฐ์๋ค์ ์ด์ฉํ์ฌ ์๊ณ ์ ํ๋ ์ ๋ณด๋ฅผ ๋ฝ์ ๋ด๋ ๊ฒ์ ๋งํ๋ค.๊ตฌ๊ธ์๋ ๋ง์ ์ฐ์ฐ์๊ฐ ์๋ค. ์ด๋ฅผ ์ด์ฉํ์ฌ ๊ฐ์ธ ์ ๋ณด ๋ฟ๋ง ์๋๋ผ ๋ง์ ์ ์ ์ ๋ณด๋ฅผ ์์ ๋ผ์ ์๋ค. ๊ณผ์ฐ ๊ตฌ๊ธ ํดํน์ด ์ผ๋ง๋ ์ํํ ๊น? ์ด๋ฌํ ์์ผ๋ก ์ ์๋ฅผ ๊ฒ์ํ๋ฉด ์ด๋ฌํ ๋ธ๋ก๊ทธ๋ค์ด ๋์ค๋ ๊ฒ์ ์์ ์๋ค.๊ณผ์ฐ ์ด๋ฆ์ด๋ ์ ํ๋ฒํธ ๊ฐ์ ๊ฐ์ธ์ ๋ณด๋ฅผ ์๊ณ ์๋ ์ํฉ์์ ๊ฒ์์ ํ๋ฉด ๋ ๋์ฑ ๋ง์ ์๋ฃ์ ๋ ๋ง์ ์ ๋ณด๊ฐ ๋์ฌ ๊ฒ์ด๋ค. ๊ตฌ๊ธ ํดํน์ ์ผ๋ฐ์ ์ธ ๊ณต๊ฒฉ์ ๋ณด๋ฉด๋ฐ์ดํ(" ")๋ฐ์ดํ๋ฅผ ์ด์ฉํ๋ฉด ์ฌ๋ฌ๊ฐ ๋จ์ด๋ฅผ ๋ฌถ์ด์ ๊ฒ์ํ ์ ์๋ค. ์๋ฅผ๋ค์ด, Pwn&Play z3alous๋ผ๊ณ ๊ฒ์์ ํ๋ฉด ~ Pwn&Play ~ z3alous ๋ก ๊ฒ์์ด ๋์ง..