wonder
정보보안 스터디 - 13주차 7일 - 웹쉘 업로드 취약점 본문
오늘 포스팅은
결과 보고서로 대신합니다.
☞ 웹쉘 업로드 취약점
업로드 디렉토리에 대해서만 php 엔진을 끈다면 위험합니다.
파일명을 변경하여 path traversal로 웹쉘을 업로드 하고, 업로드 디렉토리를 벗어났기 때문에 웹쉘을 실행할 수 있습니다.
물론 이게 다 된다는 조건하에 웹쉘이 실행 가능하겠지만
혹시 모르니 취약점을 줄이는 쪽으로 확실히 업로드 파일 확장자를 제한해주는 것이 백번 좋습니다.
웹쉘을 실행하게되면 쓰기, 읽기권한을 확인하고 웹서버 디렉토리에 대한 권한이 웹데몬 권한과 같다면 할 수 있는 것이 많아집니다.
'hacking study > 모의 해킹 프로젝트' 카테고리의 다른 글
정보보안 스터디 - 15주차 1일 - 모의해킹 결과 보고서 리뷰과정 (0) | 2023.01.20 |
---|---|
정보보안 스터디 - 14주차 1일 - 보고서 작성시 유의사항 (0) | 2023.01.13 |
정보보안 스터디 - 13주차 6일 - Reflected XSS 활용 (0) | 2023.01.11 |
정보보안 스터디 - 13주차 4일 - 주통기반 취약점 분석 28항목 연구 (0) | 2023.01.09 |
정보보안 스터디 - 13주차 1일 - 모의해킹 업무 체크리스트 (0) | 2023.01.06 |
Comments