
CVE-2024-40492에 대한 개념 증명: heartbeat.chat의 저장형 XSS 취약점으로 인한 계정 탈취. 재현 단계 및 영향 분석 포함.
저장형 크로스 사이트 스크립팅(XSS)은 일반적으로 웹 애플리케이션에서 발견되는 보안 취약점 유형입니다. 공격자가 악성 스크립트를 웹 애플리케이션에 주입할 수 있고, 해당 스크립트가 서버에 저장될 때 발생합니다. 다른 사용자가 악성 스크립트가 포함된 데이터에 접근하면 해당 스크립트가 사용자의 브라우저에서 실행됩니다.
giongfnef"><h1>test</h1>">
giongfnef">
giongfnef를 검색합니다 -> XSS가 트리거됩니다 -> 이는 저장형 XSS이며 계정 탈취(ATO)로 이어질 수 있습니다.XSS가 트리거된 후, 계정 탈취(ATO)를 진행할 수 있습니다. 이는 저장형 XSS이므로, 사용자 섹션을 보거나 giongfnef 사용자를 검색하는 모든 사용자는 XSS가 트리거되어 세션을 도난당하게 됩니다.
저장형 XSS 취약점을 방지하려면 다음 모범 사례를 따르세요:
읽어주셔서 감사합니다. 좋은 하루 보내세요!