꾸욱's blog

  • 홈
  • 방명록

2026/04/13 1

Authentication vulnerabilities 2

1. 실습 : Lab: Username enumeration via response timing해당 실습은 ID가 일치한데 비밀번호가 틀릴 경우, 응답시간이 다른 것을 이용한다.대신 비밀번호는 100자 이상 매우 길게 작성하여 ID가 있을때만 응답이 오래걸리는 취약점을 이용한 것이다.추가로 동일 IP에 대해서 차단조치가 시행된다.- solution우선, ID와 비번 입력에 대해서는 기존의 intruder 기능을 사용하면 된다. 쉬움.내가 어려움을 겪었던 점은 IP를 어떻게 바꾸는가? 였는데, 이는 X-Forwarded-For 헤더를 이용하면 되는 것이었다... 몰랐음;; X-Forwarded-For 헤더 설명: 프록시 서버나 로드 밸런서를 거쳐 웹 서버에 접속하는 클라이언트의 원래 IP 주소를 식별하기..

스터디/Authentication vulnerabilities 2026.04.13
이전
1
다음
더보기
프로필사진

꾸욱's blog

나중에 서버 오픈 해보겠습니다

  • 분류 전체보기 (9)
    • 개인 프로젝트 (2)
      • 리눅스 서버 (2)
      • 안드로이드 앱 개발 (0)
    • 스터디 (7)
      • 웹해킹 (4)
      • Authentication vulnerabilit.. (3)
    • HTB (0)
    • 취미생활 (0)
      • 걸그룹 (0)
      • 영화 (0)

Tag

공지사항

Archives

Calendar

«   2026/04   »
일 월 화 수 목 금 토
1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30

Copyright © AXZ Corp. All rights reserved.

티스토리툴바