bWAPP Server-Side Includes [ SSI ] Injection Current : low
임의의 문자열을 넣고
Lookup
을 눌러 패킷을 잡아 Reuqest 값을 분석합니다.위와 같이 , firstname , lastname 안에 내가 입력한 값이 들어가고 들어간 값은 ssii.shtml 파일을 통해 페이지에 출력해주는 구조입니다.
만약
ssii.shtml
파일이 존재할경우 , SSI Injection 취약점이 존재할수있습니다.우리는 , 이를 통해
SSI Injection
구문을 통해 취약점을 진단합니다.First name , Last name 값에
<!--#exec cmd="ls">
를 통해 파일 구조를 확인합니다.
댓글
댓글 쓰기