Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
towaos-lab-cve-2020-11023 — CVE-2020-11023 jQuery XSS 취약점을 시연하는 교육용 랩으로, 공격 페이로드, 완화 기법(text(), CSP, 입력 검증), Docker 기반 테스트 환경을 포함합니다. | Kitploit
도구/GitHubGitHub/towaos/towaos-lab-cve-2020-11023
Static Code Analysis (SAST)Vulnerability AnalysisCode AnalysisWeb SecurityLearning & EducationLabs & Practice
GitHubtowaos/towaos-lab-cve-2020-11023

towaos-lab-cve-2020-11023

CVE-2020-11023 jQuery XSS 취약점을 시연하는 교육용 랩으로, 공격 페이로드, 완화 기법(text(), CSP, 입력 검증), Docker 기반 테스트 환경을 포함합니다.

저장소 보기
8개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2020-11023 - jQuery XSS 취약점

공격 페이로드

root@kitploit:~
<option><script>alert(1)<\/script>
root@kitploit:~
<style><style/>

대책 방법

⚠️ 중요: .html()을 사용한 경우 jQuery만으로는 완전히 막을 수 없습니다

1. .text() 메서드 사용 ⭐️ 권장

root@kitploit:~
// 안전: HTML로 해석되지 않음
$("#result").text(userInput);

2. 서버사이드 이스케이프 처리

root@kitploit:~
<?php
if (isset($_POST["msg"])){
  // HTML 엔티티로 변환
  $msg = htmlspecialchars($_POST["msg"], ENT_QUOTES, 'UTF-8');
}
?>

3. Content Security Policy (CSP)

root@kitploit:~
<meta http-equiv="Content-Security-Policy" content="default-src 'self'; script-src 'self' 'nonce-xxxxx';">

또는, HTTP 헤더로 설정:

root@kitploit:~
Content-Security-Policy: default-src 'self'; script-src 'self'

4. 입력값 검증

root@kitploit:~
<?php
if (isset($_POST["msg"])){
  $msg = $_POST["msg"];
  
  // 위험한 태그를 포함하면 거부
  $dangerous = ['<script', '

검증 환경

root@kitploit:~
docker coompose up -d --build

브라우저에서 http://localhost:8080에 접속

라이선스

이 데모 코드는 교육 목적으로만 사용하십시오. 악용은 금지되어 있습니다.


⚠️ 경고: 이 코드는 취약점을 포함하고 있습니다. 프로덕션 환경에서는 절대 사용하지 마십시오.

도구 다운로드