Notice
Recent Posts
Recent Comments
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | |||
5 | 6 | 7 | 8 | 9 | 10 | 11 |
12 | 13 | 14 | 15 | 16 | 17 | 18 |
19 | 20 | 21 | 22 | 23 | 24 | 25 |
26 | 27 | 28 | 29 | 30 | 31 |
Tags
- NTFS
- beebox
- Reflected XSS
- vulnhub
- SQL Injection
- 인시큐어뱅크
- base64
- 2018
- InsecureBank
- ESXi
- foremost
- XSS
- 안드로이드
- Strings
- kibana
- ctf
- Docker
- MFT
- frida
- otter
- CTF-d
- Openstack
- 파이썬
- diva
- Volatility
- logstash
- elasticsearch
- Suninatas
- lord of sql injection
- igoat
Archives
- Today
- Total
Information Security
Directory Traversal – Directories 본문
Directory Traversal – Directories
- 상대경로나 기본으로 설정된 파일명, 디렉터리명을 통하여 관리자가 접근을 허용하지 않은 디렉터리나 파일에 접근하기 때문이다.
Level (Low)
Directory 취약점이라는 것을 확인할 수 있다.
Directory 취약점 소스코드를 확인해 파일 위치를 확인할 수 있다.
192.168.0.8/bWAPP/documents 경로에 영화 정보 파일들을 확인할 수 있다.
파일 경로 취약점을 이용해 etc 파일들을 확인할 수 있다.
대응방안
directory 변수에 상대경로를 입력하거나 존재하는 디렉터리를 입력하여도 다른 디렉터리로 이동하지 않는다. 기본 경로는 변수를 사용하여 documents 디렉터리로 한정하고 있어서 상대경로를 입력하여도 다른 디렉터리로 이동이 불가능하다.
사용자가 입력한 경로가 관리자가 지정한 디렉터리 경로와 다를 경우 오류 메시지를 출력한다.
'Web Security > Bee-Box' 카테고리의 다른 글
XML External Entity Attacks (XXE) (0) | 2019.09.21 |
---|---|
Remote & Local File Inclusion (RFI/LFI) (0) | 2019.09.21 |
Heartbleed Vulnerability (0) | 2019.09.21 |
Clear Text HTTP (Credentials) (0) | 2019.09.21 |
Text Files (Accounts) (0) | 2019.09.21 |