File inclusion[파일 인클루전]

2025. 12. 24. 00:45·Web Hacking Practice/웹 모의해킹

파일 인클루전이란?

- 주로 PHP 애플리케이션을 대상으로 발생함 

- include라는 함수를 이용해(다른 파일을 소스코드에 직접 인클루드 시킬 수 있는 기능)

- 외부 사용자가 지정할 수 있는 경우 파일 인클루전 취약점 여부를 파악할 수 있음

 

RFI, LFI로 나뉨

Remote File Inclusion (보안적으로는 제일 심각)

Local File Inclusion

 

실습

 

실습용 bad.php를 준비합니다 이것을 /var/www/html로 이동시키고 아파치를 실행시킵니다.

 

bad.php 소스코드

 

위 사진에 소스코드에서 8번째 줄이 핵심이고 system() 함수 안에 /etc/passwd를 불러오는 명령인 코드입니다.

 

 

 

위에 file1, 2, 3 php 파일이 있는데 각각 눌러보면

 

<file1>

 

<file2>

 

 

<file3>

 

여기서 핵심은 URL인데 파일을 누를 때마다

 

page 피라미터 값이 바뀌는 걸 볼 수 있다

 

Tip
- 파일의 경로가 피라미터를 통해 전달되면 파일 인클루전 공격이나 디렉터리 트래버 설 공격을 시도해 볼 수 있음

 

외부 호스트의 파일을 인클루전해 보겠음 만일 RFI 취약점이 있다면 실행이 될 것임

 

[RFI 공격 실습]

 

이런 식으로 bad.php파일을 외부에서 바로 RFI를 이용해서 /etc/passwd 파일을 불러올 수 있었습니다.

 

TMI) 꼭 php 확장자가 아니어도 됨 txt, jpg 같은 확장자들을 이용해서 공격을 실행해도 됨

이러한 이유로 파일업로드 취약점 공격과 조합해 사용됨

 

[LFI 공격 실습]

 

LFI는 상대경로로 파일을 불러옴 
Ex)../../../../etc/passwd 에서 의../ 으로 상위 파일이 불러와질 때까지 연속적으로 공격을 시도

 

 

../../../ 상대경로를 3번이나 시도했으나 /etc/password 파일을 불러올 수 없었지만

 

 

5번 시도하니 /etc/passwd 파일이 불러와지는 걸 볼 수 있었음 

즉, 경로가 5번이라는 뜻으로 간주할 수 있음

'Web Hacking Practice > 웹 모의해킹' 카테고리의 다른 글

File upload[파일업로드]  (0) 2025.12.25
File Inclusion 보안 방안  (0) 2025.12.24
CSRF 보안 대책  (0) 2025.12.21
CSRF(Cross-site-Request-Forgery)  (0) 2025.12.21
XSS 보안 대책  (0) 2025.12.19
'Web Hacking Practice/웹 모의해킹' 카테고리의 다른 글
  • File upload[파일업로드]
  • File Inclusion 보안 방안
  • CSRF 보안 대책
  • CSRF(Cross-site-Request-Forgery)
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    보안대책
    루키즈34기
    Web-3
    OS injection
    모의해킹
    정보보안기사
    sql injection
    루키즈
    linux
    네트워크
    문제풀이
    nos
    써니나타스
    정보수집
    민감한 데이터 노출
    WEB
    파일업로드
    XSS
    SK쉴더스루키즈
    File Inclusion
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
File inclusion[파일 인클루전]
상단으로

티스토리툴바