Stored XSS Attacks
[Description]
Stored XSS 는 저장형 XSS 로 웹 사이트의 게시판 혹은 댓글 입력창 등에 악성 스크립트를 삽입후, 해당 사이트를 방문할때마다 삽인한 악성 스크립트가 자동적으로 실행되는 방식입니다.
[그림1]
[그림1] 악성 자바스크립트 코드 작성 그림
위와 같은 형태로
<script>alert("1339")</script>
자바스크립트를 Message 박스 안에 작성 후 , Submit 을 눌러 작성한 스크립트가 경고창으로 출력되는지 취약점을 진단합니다. [그림2]
[그림2] 악성 자바스크립트 코드 호출 성공 그림.
삽입한 XSS 구문의 자바스크립트 코드가 필터링 없이 그대로 서버에 처리되어 경고창을 띄우는데 성공합니다.
[impact]
공격자는 피싱 사이트 유도 , 사용자 쿠키 값 탈취 등 다양한 공격을 수행할수있습니다.
댓글
댓글 쓰기