Blind SQL Injection - DB 데이터 값 추측
·
보안 이론/웹 보안
데이터베이스의 내용을 보여주지 않는 페이지에서 참, 거짓의 결과 차이를 이용한 방식으로 웹 서버의 DB를 탐색하고 유출시키는 실습을 진행한다. Blind SQL Injection 입력값에 대해 명확한 결과 데이터를 알려주지 않는 페이지에 대한 공격이다. 무조건 참인 값과 거짓인 값을 넣어 그 차이를 확인하고 데이터에 대한 내용을 질의하여 답을 알아낸다. 이번 실습에서도 DB의 메타데이터를 이용한다. 메타데이터에 대한 설명은 아래 게시글에 있다. 2022.09.14 - [보안 이론/웹 보안] - SQL Injection - 다른 DB 데이터 접근 bWAPP) SQL Injection - Blind - Boolean-Based 해당 페이지에서는 검색어에 따라 결과가 존재하면 'The movie exists ..