215, 1/11 회원가입  로그인  
   sm8303
   쿠키문의

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=220 [복사]


토큰을 주고받고

관리자페이지는 ip접근제한이 있는 사이트에

관리자 대상으로 xss를 수행하여

쿠키 탈취 후 해당쿠키 정보만으로 위 사이트의

관리자로 로그인을 할 수 있나요?

  Hit : 4125     Date : 2016/04/21 05:02



    
rubiya ip제한이 걸려있고 xss취약점이 존재한다면 관리자로 직접 로그인은 힘들어도 csrf는 됩니다.

csrf토큰은 xss로 우회하면 되구요
2016/04/26  
rubiya 아물론안될수도잇읍니다 2016/04/26  
chaneyoon XSS 공격 대신 루비야님 말씀대로 CSRF면 관리자가 아니더라도 임시 관리자 행세는 할 수 있으실 겁니다. CSRF로 다른 사용자의 정보를 빼돌릴 수 있겠죠. 물론 안될수도..!

CSRF에 대한 설명글 : http://cafe.naver.com/ehdl24eek/29707
2016/04/29