웹 해킹 공부 - 인증/권한 우회
·
모의해킹
우선 인증 우회란?신원확인을 건너뛰어 로그인없이 접근할 수 있도록 하는 공격 그럼 권한(인가) 우회란?사용자가 권한이 없는 리소스에 접근할 수 있도록 하는 공격 둘 다 로그인 시스템이나 인증 과정에서 취약점을 악용하여 인증을 우회하고 민감한 정보나 기능에 접근할 수 있도록 함불완전한 인증 로직이나 취약한 세션관리를 악용하는 방식으로 발생함공격자는 이를 통해 관리자 권한, 비공개 데이터, 민감한 서비스 등에 접근할 수 있음 인증/권한우회를 하는 방법에는 총 7가지가 있음1. 입력값/파라미터 조작공격자가 요청 파라미터, 쿠키, 또는 폼 데이터 등을 변조하여 시스템이 이미 로그인된 사용자라고 잘못 인식하도록 만드는 기법- URL 파라미터 조작브라우저 주소창을 직접 수정예) @@@.com/view?id=1 을 ..