모의해킹 스터디 9주차 정리
·
모의해킹/모의해킹 스터디
SQL Injection Point웹 페이지에서 SQL 질의문을 사용하는 곳서버 측 SQL 질의문 추론 후 공격 시도지금 이 파라미터는 서버에서 어떻게 만들어 지는지 생각해야 함쿼리를 예상해봐야 함ex) baordRead.php?boardIdx=65select * from board where idx=’____’65 and 1=165 aNd 1=165/**/and/**/1=165’ and ‘1’=’164+1SQL Injection 대응 방안Prepared Statement 예외) order by → white List 필터링을 해주면 됨XSS(크로스 사이트 스크립팅)크사, 크스스클라이언트(이용자) 측 스크립트 삽입피해자 = 이용자클라이언트 스크립트이용자 브라우저에서 실행되는 스크립트(HTML, CSS, ..