전체 글 147

[Dreamhack] csrf-1

https://dreamhack.io/wargame/challenges/26 csrf 파라미터로 alert(1) 실행 스크립트 구문을 전달하고, 응답 화면에서는 script 구문이 필터링 됨 → alert(1)소스코드#!/usr/bin/python3from flask import Flask, request, render_templatefrom selenium import webdriverfrom selenium.webdriver.chrome.service import Serviceimport urllibimport osapp = Flask(__name__)app.secret_key = os.urandom(32)try: FLAG = open("./flag.txt", "r").read()except: ..

카테고리 없음 2025.06.27

[Dreamhack] simple_sqli

https://dreamhack.io/wargame/challenges/24문제 개요공격 유형: SQL Injection (로그인 기반)목적: 로그인 서비스에서 취약점을 통해 FLAG 획득문제 풀이로그인을 우회하거나, admin 계정 비밀번호를 무력화하는 인젝션으로 FLAG 값을 추출해야 함DATABASE = "database.db"if os.path.exists(DATABASE) == False: db = sqlite3.connect(DATABASE) db.execute('create table users(userid char(100), userpassword char(100));') db.execute(f'insert into users(userid, userpassword) valu..

[Google XSS game] Level 1~6

https://xss-game.appspot.com Level 1: Hello, world of XSS문제 풀이공격 유형: Reflected XSS (입력값이 필터링 없이 HTML에 삽입됨)취약점: query 값을 HTML에 escape 없이 직접 삽입함소스코드→ 간단하게 *페이로드(Payload): 공격자가 시스템에 전달하는 실행 가능한 명령어나 코드완성된 URLhttps://xss-game.appspot.com/level1/frame?query=// 입력값이 필터링 없이 그대로 삽입되어 XSS 성공 Level 2: Persistence is key문제 풀이공격 유형: Stored XSS취약점: → 실패 (스크립트 필터링)우회 페이로드 태그의 onerror 속성을 이용한 스크립트 실행 -->Level..

[TIL] 250108 - CPS security vs Embedded Security

CPS 보안(Cyber-Physical System Security)과 임베디드 보안(Embedded Security)은 초점과 적용 범위에서 차이가 있습니다. 다음은 두 개념의 주요 차이점입니다.1. CPS 보안 (Cyber-Physical System Security)정의: 사이버 시스템과 물리 시스템이 상호작용하여 동작하는 시스템(CPS)의 보안을 다룹니다. 대표적인 예로 스마트 그리드, 자율주행차, 산업용 IoT, 스마트 시티 등이 있습니다.초점:시스템 전반의 통합 보안: 사이버와 물리적 세계의 연결에서 발생하는 보안 문제를 해결하는 데 중점.안전성과 신뢰성: 물리적 시스템에 미칠 수 있는 사이버 공격의 영향을 방지하고 안전성을 유지.실시간성: CPS는 실시간 제어가 중요하므로 보안이 지연 없이 ..

STUDY/sparta 2025.01.08

[TIL] 250103 - Automotive Network Security & File System Analysis

Automotive Network Security & File System Analysis 분야 정리토이프로젝트 예시차량 네트워크 보안 (Automotive Network Security)1. 자동차 네트워크 개요CAN, LIN, FlexRay, Ethernet 등 차량 통신 프로토콜 이해ECU(Electronic Control Unit)와 차량 네트워크 구조 학습2. 자동차 보안 위협일반적인 차량 해킹 시나리오 (예: 원격 조작, 데이터 스니핑)위협 모델링 및 취약점 분석 방법론3. 암호화 및 인증데이터 무결성 및 기밀성 보장을 위한 암호화 기술HSM(Hardware Security Module) 및 키 관리4. 침입 탐지 및 방어차량 IDS(Intrusion Detection System) 설계침입 ..

STUDY/sparta 2025.01.03

[TIL] 241218 - 대규모 AI 시스템 설계 프로젝트 최종 결과물

깃허브https://github.com/maru-KK/sparta-logistics.git GitHub - maru-KK/sparta-logistics: MSA 물류 유통・관리 서버MSA 물류 유통・관리 서버. Contribute to maru-KK/sparta-logistics development by creating an account on GitHub.github.com서버 아키텍처서비스 구성Eureka Server: 서비스 디스커버리Gateway Service: 인증/인가 처리 및 라우팅auth-service: 회원, 권한 관리order-service: 주문 관리delivery-service: 배송 관리product-service: 상품 관리hub-company-service: 물류 허브/회사 ..

STUDY/sparta 2024.12.19

[TIL] 241217 - 대규모 AI 시스템 설계 프로젝트 10일차

Do - List권한 검증 기능 구현https://github.com/maru-KK/sparta-logistics/commit/492b5a36a3a561b0ff0adddcd2282c9a521543c1 [#78] Hub-Company Service - 허브, 업체 생성 및 수정 시 권한 검증 기능 구현 (#79) · maru-KK/sparta-logistics@4* Add .gitignore to exclude unnecessary files * Feat: 허브, 업체 생성 및 수정 시 권한 검증 기능 구현 * Refactor: 권한 처리 메소드 분기문으로 변경 * Chore: delete unrelated files from the project * revert: revert unint...github...

STUDY/sparta 2024.12.19

[TIL] 241216 - 대규모 AI 시스템 설계 프로젝트 9일차

Do - ListAI 응답 기능 구현https://github.com/maru-KK/sparta-logistics/commit/ce31cca63a43ec5edd1ec358a77d7ebbf1b88078 [#30] AI 응답 기능 구현 (#62) · maru-KK/sparta-logistics@ce31cca* Add .gitignore to exclude unnecessary files * Feat: AI 응답 기능 구현github.comRedis 캐싱 기능 구현https://github.com/maru-KK/sparta-logistics/commit/5c508d4663522fc1527baf356a17da267d1cdc9c [#63] Hub Service - Redis 캐싱 기능 구현 (#72) · maru..

STUDY/sparta 2024.12.19

[TIL] 241212 - 대규모 AI 시스템 설계 프로젝트 7일차

Do - List코드카타JAVA 모의 면접업체 생성 및 조회 기능 구현* MSA 서비스 간 호출에서의 보안order-service를 통해서만 호출되는 product-service의 상품 재고 감소 API가 존재한다.상품 재고 감소 API가 시스템에서 호출되기 때문에 아무 권한 없이 호출할 수 있게 설계했다.만약 해커가 product-service의 호스트와 포트번호를 알아내서 토큰 없이 상품 재고를 감소시키는 문제가 발생할 수 있을까? 해당 문제를 막기위해서는 어떻게 해야할까?Private 네트워크 구성:product-service는 외부에서 접근할 수 없도록 VPC(가상 사설 네트워크) 내부에 배치합니다. 이를 통해 외부에서는 접근이 불가능하고, 같은 네트워크에 있는 order-service만 호출 가..

STUDY/sparta 2024.12.12