취약점 유형
Reflected XSS
상세내용
개요
https://isc2chapter.kr/bbs/member_confirm.php
페이지의 url
파라미터를 통해 XSS가 가능함.
재현 과정
URI: https://isc2chapter.kr/bbs/member_confirm.php?url=javascript:alert%28confirm_mb_password.value%29
위 URI에 접속해서 비밀번호를 입력해보면, 삽입된 코드에 의해 alert가 뜸.
예상되는 취약점 발생 원인
url
파라미터에 대한 검증 미흡
패치 방법
url
파라미터가 javascript:
로 시작하면 오류를 발생시키도록 패치
예상 결과 및 파급력
해커가 사용자들의 session id나 개인정보 등을 탈취할 수 있음
안녕하세요 패치가 완료 되었습니다.
확인 부탁 드립니다.