Notice
Recent Posts
Recent Comments
Link
«   2025/02   »
1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28
Archives
Today
Total
관리 메뉴

BEATSLOTH 공대인의 무덤

[WEBGOAT] Fail Open Authentication Scheme 본문

HACKING/Webgoat

[WEBGOAT] Fail Open Authentication Scheme

SLOTHH 2016. 2. 24. 20:59

[WEBGOAT] Fail Open Authentication Scheme




인증에 문제가 있다는 그 문제 . ID는 Webgoat , 비밀번호는 비밀이지만 webgoat 이다 .



파로스로 잡아서 보면 다음과 같다.

password를 입력하지 않았으니 값이 빠져있다.

빠진김에 password 함수를 지워보자



?? 성공했다 .

이유는 성공적인 인증을 위한 catch block을 수행하는 자바코드에서 예외처리를 제대로 하지 않은것이 문제점이다.

패스워드 피라메터를 사겢하고 전송했기 때문에 서버에서 Password 파라메터가 Null 값이 된다.

소스에서 이 값에 대해 NullPointException을 제대로 처리하지 않았기 때문에 성공적으로 로그인된것으로 처리해 버렸다.


'HACKING > Webgoat' 카테고리의 다른 글

[WEBGOAT]Exploit Hidden Fields  (0) 2016.02.25
[WEBGOAT] Command injection  (0) 2016.02.25
[WEBGOAT]Shopping Cart Concurrency Flaw  (0) 2016.02.23
[WEBGOAT] Silent Transactions Attacks  (0) 2016.02.22
[WEBGOAT] JSON Injection  (0) 2016.02.22
Comments