bWAPP - 4. HTML Injection - Stored (Blog)

2022. 1. 25. 23:30·Web hacking

                                       4. HTML Injection - Stored (Blog)

 

- Low 레벨 -

 

 

Html injection이 잘 주입되는지 확인한다. 

 

 

- Low 결과 및 입력 값 1 -

<h1> qfqfqf </h1>

 

 

 

 

- Low 결과 및 입력 값 2 -

<input type="text">

 

Input 태그도 저장이 가능한지 확인했고, html injection stored에 성공 하였다.

 

 

 

- Medium 및 High 레벨 -

 

vi htmli_stored.php

case0의 해당 함수인 sqli_check_3 함수가 정의되는 곳에 가 어떤 필터링이 존재하는지 확인한다.

 

또한 난이도 Medium과 High는 다음과 같이 entry에 들어가는 내용을 필터링을 진행하고있다.

 

xss_check_3가 무슨일을 하는지 찾아가봅시다.

 

 

vi functions_external.php

 

 

 

xss_check_3에 도착하여 확인했을 떄,

결론을 얻을 수 있었다.

 

 

 

- Medium 레벨과 High 레벨의 결과-

 

htmlspecialchars 함수를 사용하여  html injection에 대해 방지하고있다.

 

htmlspecialchars 함수란

-  이 함수는 문자열에서 특정한 특수 문자를 HTML 엔티티로 변환한다. 이함수를 사용하면 악성 사용자로 부터 XSS 공격을 방지

 

 

저작자표시 비영리 변경금지

'Web hacking' 카테고리의 다른 글

bWAPP - 6. LDAP Connection Settings (진행 예정)  (0) 2022.02.01
bWAPP - 5. iFrame Injection  (0) 2022.01.29
bWAPP - 3. HTML Injection – Reflected (Current URL)  (0) 2022.01.25
bWAPP - 2. HTML Injection - Reflected (POST)  (0) 2022.01.25
bWAPP - 1. HTML injection - Reflected (GET)  (0) 2022.01.23
'Web hacking' 카테고리의 다른 글
  • bWAPP - 6. LDAP Connection Settings (진행 예정)
  • bWAPP - 5. iFrame Injection
  • bWAPP - 3. HTML Injection – Reflected (Current URL)
  • bWAPP - 2. HTML Injection - Reflected (POST)
taktaks
taktaks
보안 연습 일기장입니다. 모든 연습은 불법적인 용도로 사용하지 말아주시길 부탁드립니다. 용무는 wndudxkr2005@gmail.com 메일 부탁드립니다.
  • taktaks
    taktaks
    taktaks
  • 전체
    오늘
    어제
    • 보안 일지 (280)
      • 네트워크 구축 (12)
      • 리눅스 보안구축 (10)
      • 파이썬 기본 (11)
      • Web hacking (39)
      • 통합 인프라 보안 (41)
      • 공격기법 및 탐지 (33)
      • 악성코드 및 포렌식 (93)
      • 리버싱 (5)
      • 시스템 해킹 (20)
      • C 언어 (12)
  • 블로그 메뉴

    • 링크

    • 공지사항

    • 인기 글

    • 태그

      프롯
    • 최근 댓글

    • 최근 글

    • hELLO· Designed By정상우.v4.10.3
    taktaks
    bWAPP - 4. HTML Injection - Stored (Blog)
    상단으로

    티스토리툴바