[Linux] Directory and File Permission
·
Background/Development
리눅스 디렉터리, 파일 각각에 대한 rwx의 권한은 다음을 의미한다. 파일 r : 파일 내용 읽기파일 w : 파일 내용 쓰기파일 x : 파일 실행디렉터리 r : 디렉터리 내 파일 조회디렉터리 w : 디렉터리 내 파일 생성, 이름 변경디렉터리 x : 디렉터리 접근 이제, 리눅스 파일 권한에 이해하기 좋은 예로 설명한다. drwxrwx--x zeroone zeroone dirAdrwxrwx--x zeroone zeroone dirA/dirB-rwxrwxrwx zeroone zeroone dirA/dirB/file 파일이 있다고 가정하면, zeroone계정 말고 다른 test 계정은 dirA/dirB에서 ls명령어를 실행하면, Permission denied 에러가 발생하지만, di..
[Byte Ordering] Host Ordering and Network Ordering
·
Background/Development
Byte Ordering바이트 오더링은 멀티 바이트 자료형에 대해서 적용되는 개념이다. 이를 이해하기위해 MSB, LSB 개념을 알아야한다. 값 자체를 표현할때 가장 영향력 있는 (가장 큰) 값에 위치한 바이트를 MSB, 그 반대를 LSB라고 한다. 메모리 주소 상 MSB가 먼저 나오면 Big-endian, LSB가 가장 먼저 나오면 little-endian이된다. Most significant byte first (big-endian)Least significant byte first (little-endian) Host Ordering and Network Ordering호스트에서 사용하는 Byte Ordering을 Host Ordering이라고 한다. 한편, 호스트간 다른 바이트 오더링을 사용할때 ..
[Research] How to conduct reliable fuzzing evaluation
·
Security Research/Fuzzing
보호되어 있는 글입니다.
[PortSwigger] Prototype pollution
·
Security Engineering/Web, Mobile Security
보호되어 있는 글입니다.
[PortSwigger] XML external entity Injection
·
Security Engineering/Web, Mobile Security
본 글은 보안 학습 및 연구 목적으로 작성되었으며, 허가되지 않은 시스템에 대한 공격 또는 테스트는 관련 법령에 따라 처벌될 수 있습니다. 학습 목적으로 작성된 본 글의 내용을 이용하여 위법 행위를 할 경우, 그로 인해 발생하는 모든 책임은 해당 행위를 수행한 당사자에게 있으며, 본 글의 작성자는 이에 대해 책임을 지지 않습니다.해당 글은 PortSwigger Web Security Academy 실습 내용을 정리한것입니다. XML external entity InjectionXXE Injection은 application의 XML data를 처리에 간섭하여 서버 파일 내용 확인과 외부 시스템에게 요청할 수 있다. 최악의 경우 SSRF로 이어서 중요한 파일 내용을 릭할 수 있다. DTD는 XML 문서 ..
[HackTheBox] CCTV
·
Security Engineering/RedTeam
보호되어 있는 글입니다.
[HackTheBox] Windows Active Directory Attacks
·
Security Engineering/RedTeam
보호되어 있는 글입니다.
[HackTheBox] Forest
·
Security Engineering/RedTeam
보호되어 있는 글입니다.
[PortSwigger] Cross-site scripting
·
Security Engineering/Web, Mobile Security
본 글은 보안 학습 및 연구 목적으로 작성되었으며, 허가되지 않은 시스템에 대한 공격 또는 테스트는 관련 법령에 따라 처벌될 수 있습니다. 학습 목적으로 작성된 본 글의 내용을 이용하여 위법 행위를 할 경우, 그로 인해 발생하는 모든 책임은 해당 행위를 수행한 당사자에게 있으며, 본 글의 작성자는 이에 대해 책임을 지지 않습니다.해당 글은 PortSwigger Web Security Academy 실습 내용을 정리한것입니다. mitigation of xss; encoding, input validation on server, csp ... Lab: Reflected XSS into attribute with angle brackets HTML-encoded이 문제는 HTML encoding을 수행하지만..
[SYSTEM SECURITY] FSOP
·
Security Engineering/System Security
보호되어 있는 글입니다.