전체 글
-
[DVWA] SQL Injection (Blind)카테고리 없음 2026. 1. 19. 22:09
https://haebom-513.tistory.com/27 [DVWA] SQL InjectionSQL Injection💡 웹 애플리케이션의 보안 취약점을 악용하여, 공격자가 데이터베이스(DB)로 전달되는 쿼리문에 악의적인 SQL 구문을 삽입하는 공격 방식으로 데이터베이스를 무단으로 조작하거나,haebom-513.tistory.com Blind SQL Injection 은 뭐가 다른가?1. 결과 값 보이지 않음2. 참/거짓 반응 차이로 추론 두 가지 핵심 타입1. Boolean-based Blind조건이 참이면 페이지가 정상조건이 거짓이면 페이지가 비정상 (또는 결과 없음)👉 “이 조건이 맞나?”를 Yes / No로만 판단 사고 흐름 순서1. SQLi가 되는지 확인- 참일 때와 거짓일 때 페이지가 달..
-
[DVWA] SQL Injection정보보안공부 2026. 1. 18. 17:45
SQL Injection💡 웹 애플리케이션의 보안 취약점을 악용하여, 공격자가 데이터베이스(DB)로 전달되는 쿼리문에 악의적인 SQL 구문을 삽입하는 공격 방식으로 데이터베이스를 무단으로 조작하거나, 민감한 정보를 탈취할 수 있음- OWASP(웹 애플리케이션 보안 프로젝트) TOP 10 중 항상 상위권에 위치 원리- 웹 페이지의 입력 폼에 예상치 못한 SQL 명령어를 입력하여 DB가 이 명령을 정상적인 쿼리로 오인해 실행하게 함 원인- 사용자 입력값에 대한 검증이 제대로 이루어지지 않을 때 발생 위험성- 개인정보 탈취, 데이터 위변조, 로그인 인증 우회, 관리자 권한 획득 등 대표적인 예시- 로그인 창에서 아이디나 패스워드에 ' OR '1'='1 같은 구문을 넣어 비밀번호 없이 로그인하는 방식주요 공격..
-
Dreamhack | 워게임 | command-injection-1카테고리 없음 2025. 8. 5. 21:24
https://dreamhack.io/wargame/challenges/44 command-injection-1특정 Host에 ping 패킷을 보내는 서비스입니다. Command Injection을 통해 플래그를 획득하세요. 플래그는 flag.py에 있습니다.ReferenceExercise: Command Injectiondreamhack.io특정 Host에 ping 패킷을 보내는 서비스에서 Command Injection을 통해 플래그 획득 Command Injection서버가 사용자의 입력을 너무 믿고 그걸 그대로 명령어로 실행해버려서 해커가 원래 허용되지 않은 명령어까지 추가로 실행하는 것 "사용자 입력을 그대로 명령어에 넣으면 해커가 컴퓨터를 자기 맘대로 조종할 수 있다" 👀 문제의 라인host..
-
Dreamhack | 워게임 | file-download-1정보보안공부/Dreamhack(워게임) 2025. 8. 5. 20:42
https://dreamhack.io/wargame/challenges/37 file-download-1File Download 취약점이 존재하는 웹 서비스입니다. flag.py를 다운로드 받으면 플래그를 획득할 수 있습니다.ReferenceFile Vulnerability - Web Serversdreamhack.ioFile Download 취약점이 존재하는 웹 서비스에서 flag.py를 다운 받으면 플래그 획득 파일 다운로드 취약점 (=디렉터리 트래버셜 Directory Traversal)-사용자가 입력한 경로를 검사 없이 그대로 서버가 열어버려 시스템에 있는 다른 파일, 심지어 비밀 파일도 다운 가능하게 되는 것 "파일 이름을 그대로 믿으면, 해커는 몰래 다른 파일까지 훔쳐갈 수 있다." 🔎 코드..
-
Dreamhack | 워게임 | cookie정보보안공부/Dreamhack(워게임) 2025. 8. 4. 20:50
https://dreamhack.io/wargame/challenges/6 cookie쿠키로 인증 상태를 관리하는 간단한 로그인 서비스입니다. admin 계정으로 로그인에 성공하면 플래그를 획득할 수 있습니다.플래그 형식은 DH{...} 입니다.ReferenceIntroduction of Webhackingdreamhack.io 쿠키로 인증 상태를 관리하는 간단한 로그인 서비스의 admin 계정 로그인을 하면 성공 🧩 코드 전체 구조1. /login: 로그인 폼 @app.route('/login', methods=['GET', 'POST'])def login(): if request.method == 'GET': return render_template('login.html') 2. ..
-
재귀함수Algorithm\자료구조/C (+자료구조) 2025. 6. 25. 21:10
void Recursive(void){ printf("Recursive Call!!)" Recursive();} 재귀함수란?- 자기 자신을 다시 부르는 함수 위 코드블럭과 같이 작동 할 수 있는 이유는 무엇일까?- 이유는 함수가 호출되면 해당 함수의 "복사본"을 만들어서 실행하기 때문이다 => 즉, 함수를 실행하는 중간에 다시 호출 되면 함수의 복사본을 하나 더 만들어서 "복사본"을 실행함- 실제로 함수를 실행하는 명령문은 CPU로 이동이 되어서 (복사) 실행 됨 - CPU로 얼마든지 복사 가능 여기서 CPU란?- 중앙처리장치 => 즉 , 컴퓨터의 두뇌이며 사람으로 치면 생각하고 명령 하는 역할을 함 - C 실행 과정 1. 코드를 작성 2. 이 코드를 컴파일러가 기계..
-
팩토리얼 / 순열 / 조합Algorithm\자료구조 2021. 9. 6. 10:45
1. 팩토리얼 - ! - 서로 다른 n개를 나열하는 경우의 수 - ex : 3! = 3 * 2 * 1 2. 순열 (Permutation) - nPr = n! / (n - r)! - 서로 다른 n개중에 r개를 선택하는 경우의 수 (순서 O) 3. 조합 (Combination) - nCr = n! / ( (n-r)! r! ) - 서로 다른 n개중에 r개를 선택하는 경우의 수 (순서 X) 출처 : https://coding-factory.tistory.com/606
-
최대공약수와 최소공배수 (+ 소수)Algorithm\자료구조 2021. 9. 4. 09:37
1. 최대공약수 (Greatest Common Divisor) - 나눈 값이 0보다 클때까지 반복 (유클리드 호제법 사용) - 알고리즘 예시 : public static int gcd(int a, int b) { if(b == 0) return a; else { int tmp = b; b = a % b; a = tmp; return gcd(a, b); } } 2. 최소공배수 (Least Common Multiple) - 최대공약수와의 관계를 이용해서 구함 - 알고리즘 예시 : public static int lcm(int a, int b) { return ((a * b) / gcd(a, b)); } 3. 소수 (Prime Number) - "1과 그수 자신 이외의 자연수로는 나눌 수 없는, 1보다 큰자연..