구구

  • 홈
  • 태그
  • 방명록

공격기법 1

XSS로 HTTP ONLY 우회하여 세션 탈취하기

보통 일반적으로 XSS를 시도하다 보면 헤더에 HttpOnly 플래그가 설정된 경우를 찾을 수 있다. HttpOnly는 document.cookie API에 접근을 차단하여 세션 및 쿠키 탈취를 방지하기 위한 설정이다. Set-Cookie: id=ABCE123123r3ABCDf1234; Secure; HttpOnly; 이와 같은 설정 값으로 이러한 설정이 활성화 되어 있으면 내가 알고 있는 방법으로는 XSS를 이용하여 세션을 탈취하기란 거의 불가능에 가깝다. 특수문자 및 스크립트 필터링이 미흡해도 세션이나 쿠키값을 탈취할 수 없기 때문에 포기하고 피싱사이트쪽으로 시나리오를 생각하는 경우가 많다. 다만 HttpOnly가 설정되어 있는 경우라도 세션을 탈취하는 방법이 존재한다. 점검 대상의 사이트 중 필요에..

정보보안/Web 2020.06.02
1
더보기
프로필사진

: 3 )

  • 분류 전체보기 (23)
    • 정보보안 (7)
      • Web (4)
      • Mobile (1)
      • 사례 (1)
      • 보안담당자 (1)
    • 정보보안_자격증-IT (2)
      • CPPG (2)
      • 정보보안기사 (0)
      • 클라우드 (0)
    • 알음알음-IT (14)
      • 개발_기초_코딩_C (5)
      • 개발_기초_코딩_C++ (7)
      • 개발_기초_알고리즘 (2)
    • 알음알음-책 (0)
    • 재테크 공부 (0)
    • 항해일지 (0)

Tag

개발공부, 개인정보, c언어공부, 프로그래밍, C언어, 정보보안, XSS, 보안, 개발, 기초, 개인정보관리사, 예상문제, 코딩, 초급, 기초C언어, CPPG, 자격증, C++언어공부, c++언어, 기초C++언어,

최근글과 인기글

  • 최근글
  • 인기글

최근댓글

공지사항

페이스북 트위터 플러그인

  • Facebook
  • Twitter

Archives

Calendar

«   2025/05   »
일 월 화 수 목 금 토
1 2 3
4 5 6 7 8 9 10
11 12 13 14 15 16 17
18 19 20 21 22 23 24
25 26 27 28 29 30 31

방문자수Total

  • Today :
  • Yesterday :

Copyright © Kakao Corp. All rights reserved.

티스토리툴바