학습
워게임
CTF
커뮤니티
랭킹
스토어
커리어
Beta
로그인
|
기업 서비스
Home
학습
워게임
CTF
커뮤니티
랭킹
커리어
Beta
기업 서비스로 이동하기 >
LEVEL 2
CSP Bypass
web
1933
1027
2022.03.31. 11:52:46
로그인 하고 문제 풀기
문제 정보
풀이
29
난이도 투표
99
질문
3
최근 풀이자
1027
댓글
15
문제 설명
Description
Exercise: CSP Bypass에서 실습하는 문제입니다.
문제 수정 내역
2023.08.07 Dockerfile 제공
Translate
난이도 투표
99
문제 풀이를 완료한 후에 피드백을 제출할 수 있습니다.
투표 결과
전체 투표 로그
1 / 20
W0_hyuk
대표 업적 없음
LEVEL 1에 투표했습니다.
4일 전
nqghuy
대표 업적 없음
LEVEL 3에 투표했습니다.
5일 전
yoon_99
대표 업적 없음
LEVEL 2에 투표했습니다.
9일 전
Homoly
강의 수강: 10
LEVEL 1에 투표했습니다.
13일 전
N0ame
대표 업적 없음
LEVEL 1에 투표했습니다.
14일 전
질문
3
문제 풀이에 어려움이 있으신가요?
커뮤니티에서 문제에 대한 질문하고 답변 얻기
질문이 있습니다.
self 속성은 현재 그 페이지만이 아니라 도메인이 같은 것만 허용하는 것으로 알고있습니다. 그래서 굳이 /vuln?param=/memo?memo= 이런식으로 하지 않고 /memo?memo=' + document.cookie 이렇게 풀어도 되지 않을까? 했는데 이렇게 하면 쿠키값이 할당이 되지 않아서 공백이 출력됩니다. driver.get("http://127.0.0.1:8000/") driver.add_cookie(cookie) driver.get(url) 코드에서는 vuln 페이지에서 쿠키를 할당하는 것도 아니고 전체 페이지에 대해서 쿠키를 설정하고 있는데, 왜 이렇게 되는 것일까요? 그리고 script 속성에 nonce 설정이 되어있는데도 nonce를 입력하지 않아도 되는 이유는 뭔지 궁금합니다 nonce 속성은 인라인 코드에만 적용되는 것일까요? 마지막으로 style 태그에 대해서 unsafe-inline 속성 때문에 style 태그 안에 인라인 코드 삽입이 가능한 것으로 알고있는데, <style>body { background-image : url('example.com?param=123')}</style> 과 같은 쿼리는 아예 먹히지 않는 이유는 무엇일까요?
Mick3y
답변
1
추천
0
8개월 전
can i have a hint for this challenge
i stuck with this challenge so long, plz give me a hint for this challenge
newbiw
답변
1
추천
0
8개월 전
인라인코드
강의에서 <script src="/vuln?param=alert(1)"></script> 이렇게 입력해서 alert를 띄웠는데 vuln페이지에서 param을 alert(1)준 페이지 코드자체가 alert(1)이기 때문에 그대로 가져와져서 <script>alert(1)</script>가 된건가요?
Antimony
답변
1
추천
0
1년 전
«
‹
1
›
»
LEVEL 2
CSP Bypass
web
1933
1027
2022.03.31. 11:52:46
로그인 하고 문제 풀기
출제자 정보
Dreamhack
대표 업적 없음
Dreamhack official account
First Blood!
as3617
워게임 고인물
출제된 지
3시간
만에 풀이 완료!
최근 풀이자
1027
bintab1e
대표 업적 없음
14시간 전
마포문어
대표 업적 없음
2일 전
rudxor
대표 업적 없음
2일 전
BlueHill
대표 업적 없음
3일 전
W0_hyuk
대표 업적 없음
4일 전
nqghuy
대표 업적 없음
5일 전
REF
대표 업적 없음
5일 전
solhee
대표 업적 없음
7일 전
가나다ABC
대표 업적 없음
7일 전
ASLHS
대표 업적 없음
7일 전
«
‹
1
2
3
4
5
›
»
댓글
15
Rootsquare
해결사
26일 전
CSP 연습하기
Translate
어제의 나보다 나아진 오늘을 희망하며
컴퍼니
2개월 전
어제의 나보다 나아진 오늘을 희망하며
Translate
하얀마음 달구
강의 수강: 1
1년 전
src 요청에 관한 이해도를 키울 수 있었습니다.
Translate
O_F
대표 업적 없음
2년 전
좋습니다.
Translate
One_
웹해킹 고인물
2년 전
문제가 참 재밌어요
Translate
사용자
해결사
2년 전
이게 이렇게 이게 이렇게 되네 되네
Translate
l000wk3y
공부벌레
2년 전
크게 어렵지는 않으나 생각을 잘 해봐야합니다. CSP 설정 값을 잘 보시고요.
Translate
sinse100
대표 업적 없음
2년 전
차분히, 천천히 잘생각해보세요. ㅋㅋㅋ 생각보다 쉬운 답에 놀랄겁니다.
Translate
yoobi
워게임 고인물
3년 전
good
Translate
Photojuice
공부벌레
3년 전
CSP를 여기서 처음 접함..
Translate
«
‹
1
2
›
»
댓글 15