티스토리 뷰
포스팅에 앞서 내용이 틀릴 수도 있으며, 해당 부분 지적은 감사히 받겠습니다.
58번 문제이다.
채팅 프로그램 느낌의 gui가 보인다.
아무거나 보내보자.
1을 입력했더니 command not found를 출력했다.
아마 리눅스 명령어 느낌이 난다.
html 코드를 보자.
socket 통신을 이용해 값의 송 수신이 이루어진다.
username guest를 통해 통신을 한다.
그래서 뭘 해야 할까...
혹시나 해서 flag를 입력했더니 admin만 가능하단다.
한번 guest를 admin으로 수정후 입력해보자.
음... 커맨드를 일단 2개로 인식하였으며 admin이 정상적으로 수정된 것 같지 않다.
이번엔 3개의 명령어로 인식되었다.
또한 admin을 다른 방법으로 바꿨지만 정상적으로 작동하지 않는다..
이번엔 4개의 명령어가 출력되며 정상적으로 flag를 뽑아내었다.
검증해보자.
문제 해결
시행착오
1. 개발자 도구 console에서 새로운 함수를 정의해 줄 때, 중첩되어 작성되는 것 같다.
ㄴ 그래서 시도 때마다 출력 값이 하나씩 많아진 것 같음.
ㄴ 수정 -> 함수 선언마다 새로운 socket을 생성해서 많아진 거임.
2. 수정 -> 처음 개발자 도구에서 username을 admin으로 변조 후 flag를 입력했을 때 정상적으로 동작하지 않았다.
ㄴ 이유는 새로운 함수를 선언하였지만, 내가 입력하는 곳은 변하지 않은 기존의 공간이기에 새로운 함수를 실행시킬 수 있는 방법으로 진행해야 한다.
'SQL injection > webhacking' 카테고리의 다른 글
webhacking 59번 (0) | 2022.08.23 |
---|---|
webhacking 57번 (0) | 2022.08.21 |
webhacking 56번 (0) | 2022.08.21 |
webhacking 55번 (0) | 2022.08.21 |
webhacking 54번 (0) | 2022.08.21 |
댓글
반응형
공지사항
최근에 올라온 글
최근에 달린 댓글
- Total
- Today
- Yesterday
링크
TAG
- 스프링
- Los
- samron
- webhacking.kr
- 상속
- lord of sql
- java
- ys.k
- 코딩테스트 준비
- los 15
- 코딩테스트
- 백준
- 백준 피보나치
- 김영한 실전 자바 기본
- 상품을 구매한 회원 비율 구하기 파이썬
- static
- 프로그래머스
- zixem
- 백준 피보나치 수열
- extends
- 기술스택
- samron3
- 김영한 실전 자바 중급
- 프로그래머스 상품을 구매한 회원 비율 구하기 파이썬
- 김영한
- 프로그래머스 상품을 구매한 회원 비율 구하기
- spring
- 자바
- 김영한 실전 자바 기초
- los 15단계
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | 5 | 6 | |
7 | 8 | 9 | 10 | 11 | 12 | 13 |
14 | 15 | 16 | 17 | 18 | 19 | 20 |
21 | 22 | 23 | 24 | 25 | 26 | 27 |
28 | 29 | 30 |
글 보관함
250x250