Discover Clues in the HTML
개발자들은 소스코드 내 잘못된 보안설정으로 인해 중요 정보들을 주석으로 노출시키거나 때로는 FIXME's , TODO's 와 같은 문장으로 노출시키는 경우가 종종 있습니다. 우리는 이러한 잘못된 보안설정으로 인해 노출된 정보들을 통해 관리자 계정으로 로그인을 하는게 목표입니다.
[그림1]
[그림1] 소스코드 내 정보 노출 그림.
소스코드 내 중요 정보가 <!-- FIXME admin:adminw --> 형태로 노출되고있습니다.
이는 로그인 ID , PW 로 유추가 가능하며 위 노출된 정보를 통해 로그인을 시도하여
로그인이 되는지 취약점을 진단합니다.
[그림2]
[그림2] 소스코드 내 노출된 정보를 통해 로그인 시도 성공 그림.
[그림1] 에서 노출된 중요 정보인
<!--FIXME admin:adminpw -->
를 통해
ID , PW 에 입력 시 관리자 계정으로 로그인이 성공합니다.
[impact]
소스코드 내 주석으로 노출된 중요 정보를 통해 공격자는 관리자 계정으로
로그인이 가능합니다.
댓글
댓글 쓰기