YYYEJI

[DVWA] 웹 모의해킹 실습 (Stored XSS) 본문

Security

[DVWA] 웹 모의해킹 실습 (Stored XSS)

YEJI ⍢ 2022. 7. 30. 01:59
728x90

Stored XSS  란 ? ? ?

웹 브라우저 스크립트를 실행하는 것은 Reflected XSS 공격과 동일하지만,

웹 서버에 스크립트를 저장했다가 실행된다는 차이점이 있습니다.

 

 

Stored XSS - Low level

비밀번호 변경할 때 사용하는 변수는  p assword_new, password_conf 임.
stored xss(게시판)에 비밀번호가 1111 로 바뀌게 하는 스크립트를 넣어줌.

$ <img src="http://localhost/dvwa/vulnerabilities/csrf/?password_new=1111&password_conf=1111&Change=Change">

Message의 최대 길이는 Develper tools에서 변경해줌.
스크립트를 저장해줌.
비밀번호를 abc로 변경하고
사이트 방문해주면
abc로는 로그인이 실패되지만

 

비밀번호 1111로는 로그인이 성공 ! ! !

 

 

 

◡̈