XSS (Cross Site Script) 실습

2022. 7. 15. 11:46·보안/웹·모바일

XSS (Cross Site Script)

- OWASP '인젝션' 항목에 포함됨

- Reflected 방식과 Stored 방식으로 나뉜다.

 

1. Reflected (반사형)

구문을 입력하면 반사하듯이 바로 보여지는 것

 

(query) <script>alert("zzz");</script>

이게 안먹힌다?

(query) "><script>alert("zzz");</script>

스크립트로 돌아가는 페이지인가? 생각하고 있으면 시간만 오래걸림.

걍 두개다 해보셈.

TIP. 반사형 점검할 때는 후자와 같이 그냥 막아주자. 저장형은 안막아도 ㄱㅊ

그래도 둘다 하는게 점검할 때 마음이 편하다.^^

 

아무튼 여러 쿼리를 질의할 수 있음.

"><script>alert("zzz");</script>

"><script>alert(document.cookie)</script>

"><iframe src='http:..attacker.co.kr"></iframe>

 

 

[개인 실습] 사이트에서 burpsuite 사용법 익히기

BurpSuite는 파라미터별로 점검하기 위해서 필수적ㅋ

 

BurpSuite의 대표적인 기능 - Proxy

요즘크롬은 이렇게 달려있네

난.. 지금까지 오픈브라우저 해서 버프수트 내 유사크롬으로 했는데..

 

 

 

2. Stored (저장형)

게시판 같은 곳에 게시글을 작성해놓고 html태그 넣어서 내용을 심어둔다.

웹서버에 저장되어있고, 사용자가 게시글을 클릭했을 때 동작한다.

 

점검 구문

<script>alert("zzz");</script>

<script>alert(document.cookie)</script>

<iframe src='http:..attacker.co.kr"></iframe>

저작자표시 (새창열림)

'보안 > 웹·모바일' 카테고리의 다른 글

파일 다운로드 공격 실습  (0) 2022.07.15
파일 업로드 취약점 실습  (0) 2022.07.15
Blind SQL Injection 실습  (0) 2022.07.15
특수문자 필터링, 정규표현식 for JavaScript  (0) 2022.07.15
Load of SQLInjection 문제풀이  (0) 2022.07.15
'보안/웹·모바일' 카테고리의 다른 글
  • 파일 다운로드 공격 실습
  • 파일 업로드 취약점 실습
  • Blind SQL Injection 실습
  • 특수문자 필터링, 정규표현식 for JavaScript
병뚜
병뚜
열정!
  • 병뚜
    열려라 뚜껑
    병뚜
  • 전체
    오늘
    어제
    • all (372)
      • 일상X사랑X돈 (0)
        • 보안이슈 (114)
        • 뜨거운감자 (9)
        • 맛집 (2)
        • 혼잣말 (16)
      • 보안 (87)
        • 웹·모바일 (46)
        • 인프라 (19)
        • 리버싱 (8)
        • Security-Gym (10)
        • 리뷰 (4)
      • 프로그래밍 (66)
        • python (14)
        • java (12)
        • js (40)
      • System (47)
        • OS (14)
        • 침투 (33)
      • Play (20)
        • wargame (20)
      • 기타 (10)
  • 블로그 메뉴

    • 홈
    • 태그
    • 방명록
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    혼공단
    정보보안교육
    정보보안
    파이썬초보
    파이썬공부
    windows internals
    파이썬입문
    보안뉴스
    프로세스
    혼공학습단
    커널디버깅
    파이썬
    kisa
    리버싱
    정보보호
    드림핵리버싱
    혼공파
    혼자공부하는파이썬
    랜섬웨어
    IT뉴스
    리버싱초보
    보안이슈
    jwt
    뉴스요약
    악성코드
    공급망공격
    윈도우인터널스
    자바스크립트 상속
    it이슈
    혼공
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
병뚜
XSS (Cross Site Script) 실습
상단으로

티스토리툴바