해린이의 정보보호&해킹 성장기

  • 홈
  • 태그
  • 방명록

form 1

[Normaltic 웹해킹 입문] 12주차 CSRF-Get Admin 2

🕵️ CSRF-Get Admin 2 문제 풀이: POST 방식의 요청 위조와 스텔스 기법CSRF-Get Admin 2번 문제다. 1번과 유사한 내용이지만, 이번에는 공격 방식에서 한 단계 더 나아간 고민이 필요했다. 이번에도 fsi5 계정을 생성하여 fsi5_admin의 비밀번호를 탈취하는 시나리오로 진행했다.1. 문제 분석: GET이 안 된다면?우선 비밀번호 변경 request 패킷을 분석해 보니, 지난번과는 다르게 POST 방식으로 데이터를 전달하고 있었다. 혹시나 하는 마음에 GET으로 방식을 바꿔서 보내봤지만, 서버에서 에러를 뱉으며 받아주지 않았다. 💡 여기서 얻은 결론서버가 POST 방식만 수용한다는 것은 공격을 위해 폼(Form) 태그 전송이 반드시 필요하다는 뜻이고, 이는 곧 XSS 공..

해킹스터디 2026.01.06
이전
1
다음
더보기
프로필사진

해린이의 정보보호&해킹 성장기

문과 출신으로 정보보호 분야에 넘어온 초보자의 공부&성장 기록입니다. (현) 금융보안원 재직 (현) ISMS-P 인증심사원

  • 분류 전체보기 (33)
    • 해킹스터디 (30)
    • 정보보안 실무&잡담 (2)
    • IT기술 학습 (1)

Tag

크사, csrf, ISMS-P, 금융보안원, 노말틱, 스터디, iframe, sqli, 해린이, php, DB, post, 금보원, Get, 해킹, Normaltic, was, XSS, 웹해킹, DOM-based XSS,

최근글과 인기글

  • 최근글
  • 인기글

최근댓글

공지사항

페이스북 트위터 플러그인

  • Facebook
  • Twitter

Archives

Calendar

«   2026/06   »
일 월 화 수 목 금 토
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30

방문자수Total

  • Today :
  • Yesterday :

Copyright © AXZ Corp. All rights reserved.

티스토리툴바