22018, 1/1101 회원가입  로그인  
   kimhopa
   XSS를 배우고있습니다.

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=33430 [복사]


XSS를 배우고있습니다.
이번에 아는분이 사이트를 구축하셨는데 마음대로 해도 괜찮다고 하셔서
XSS를 시도해보려고 합니다.

어드민 쿠키를 얻어서 어드민 페이지를 지인분께 인증해드리려고 하는데
우선 웹서버쪽 쿠키 저장 php작업은 모두 마친 상태이고 이제 본격적으로
해당 사이트에 글을 올려서 xss를 해야하는데 감이 안잡힙니다..

필터링 목록에는
java,script,function,type,else,href,src,td,var,for,return,div,html,JavaScript,Java,Script,{,},ㅊㅊ,ㄱㅅ,ㅅㅂ,시바,htt,hTt,htT,HTt,HtT,hTT,HTT,Scr,sCr,scR,SCr,sCR,ScR,Img,iMg,imG,IMG,SCR,sRc,Src,srC,SR
c,sRC,SrC,SRC,Ava,avA,aVa,AVa,AvA,aVA,AVA,Hre,hRe,hrE,HRe,hRE,HrE,HRE,WWW.,Www.,wwW.,wWw.,WWw.,wWW.,WwW

이렇게 있고 위에있는것들이 게시글 작성할때 들어가면
금지된 문자가 있다고 뜹니다. 그래서 파로스로 우회하여
<script>문을 게시하는것까지는 성공을 하였는데

<script>를 단순 문자열로 인식하는것인지 아니면 <를 < 으로 치환해서 인식이 안되는것인지를 모르겠습니다.. <script>alert('hello');</script>가
그냥 스크립트는 작동하지않고 일반 게시글처럼 저런상태로만 게시되어있네요.. 이런 경우는 어떻게 XSS를 시도해야하나요? 도움을 받고싶습니다.ㅠㅠ


  Hit : 7686     Date : 2015/07/30 03:16



    
nukuku 소스에 어떻게 되있나 확인해보세요ㅎ 2015/08/05  
ikarte666 업로드된 글 내용부분에 xmp태그가 삽입되어있는지 한번 보세요 2015/08/11