'-')!b

  • 홈
  • 태그
  • 방명록

드림핵 1

[Dreamhack] csrf-1

목표 : CSRF를 통해 관리자 계정으로 특정 기능을 실행시키기 /vuln - 이용자가 입력한 param 파라미터 값을 출력함 - 이 때, 이용자의 파라미터에 frame, script, on 세 가지의 악성 키워드가 포함되어 있으면 *로 치환함 -> XSS가 발생할 수 있는 키워드를 필터링함 -> 취약점) 하지만, 필터링 키워드 이외의 꺽쇠 를 포함한 다른 키워드와 태그는 사용 가능하므로 CSRF 공격 가능 /memo - 이용자가 메모를 남길 수 있으며, 작성한 메모를 출력함 - 이용자가 전달한 memo 파라미터 값을 기록하고, render_template 함수를 통해 출력함 /admin/notice_flag - 메모에 FLAG를 작성하는 기능. - 이 기능은 로컬호스트(127.0.0.1)에서 접속해야 ..

Web 2022.02.13
이전
1
다음
프로필사진

'-')!b

SWU Information Security && SKKU Forensic

  • 분류 전체보기 (220)
    • AI (10)
    • Algorithm (3)
    • Android (8)
    • Cloud (6)
    • CTF (3)
    • Database (3)
    • Forensic (98)
      • review (21)
      • DFC 2022 (7)
      • project (7)
      • study (26)
      • wargame & ctf (35)
      • mobile (0)
    • Network (12)
    • OS (9)
    • Pwnable (2)
    • Reversing (10)
    • Security (3)
    • Unity (7)
    • Web (22)
      • wargame (13)
    • etc. (21)

Tag

드림핵, 코테, 디지털 포렌식, wargame, discord, 프로그래머스, 웹 해킹, 디스코드 봇, DreamHack, Digital Forensic, CSRF, discord bot, programmers, ctf-d, bWAPP, LockBit, webhacking.kr, web hacking, SuNiNaTaS, HackCTF,

최근글과 인기글

  • 최근글
  • 인기글

최근댓글

공지사항

페이스북 트위터 플러그인

  • Facebook
  • Twitter

Archives

Calendar

  2025. 06  
일 월 화 수 목 금 토
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30

방문자수Total

  • Today :
  • Yesterday :

Copyright © Kakao Corp. All rights reserved.

티스토리툴바

단축키

내 블로그

내 블로그 - 관리자 홈 전환
Q
Q
새 글 쓰기
W
W

블로그 게시글

글 수정 (권한 있는 경우)
E
E
댓글 영역으로 이동
C
C

모든 영역

이 페이지의 URL 복사
S
S
맨 위로 이동
T
T
티스토리 홈 이동
H
H
단축키 안내
Shift + /
⇧ + /

* 단축키는 한글/영문 대소문자로 이용 가능하며, 티스토리 기본 도메인에서만 동작합니다.