민감한 데이터 노출 2

2025. 12. 30. 23:40·Web Hacking Practice/웹 모의해킹

웹 스토리지

HTML5 이전에는 쿠키를 이용하여 데이터를 저장해야 했다. 하지만 쿠키에 데이터를 저장하면 두 가지 제약 사항이 생긴다.

 

1. 쿠키는 요청 메시지가 전달될 때 자동으로 전송되기 때문에 요청이 일어날 때마다 데이터가 전송되어 성능 저하가 발생됨
2. 각 쿠키의 최대 길이는 웹 브라우저에 따라 다르지만, 모든 웹 브라우저를 지원하기 위해서는 최대 4093바이트의 크기로 제한해야 함.

 

그러나 HTML5에서 새롭게 지원된 웹 스토리지 기능 덕에, 그보다 더 많은 데이터를 저장할 수 있으며, 꼭 필요한 데이터가 아니라면 매번 서버로 전달하지 않아도 됨.

 

웹 스토리지를 사용할 때는 보안에 주의를 기울여야 함 왜냐하면 스토리지에 저장된 데이터는 자바스크립트를 사용하여 읽을 수 있기 때문이다. 따라서 웹 사이트 어딘가에 XSS 취약점이 존재한다면 공격자가 마음대로 자바스크립트를 실행할 수 있기에 공격자가 스토리지에 저장된 데이터를 읽을 수 있게 됨.

 

웹 스토리지는 두 종류로 분리됨

1. 세션 스토리지

- 세션이 종료되면 데이터도 같이 종료됨

2. 로컬 스토리지

- 세션이 종료돼도 삭제 요청이 있기 전까진 데이터가 계속 남아있음 때문에 로컬 스토리지를 더 신경 써야 함

 

 

실습

 

 

당신의 로그인 이름과 시크릿이 HTML5 웹에 저장되어 있다는 문구가 있다.

힌트로는 XSS를 사용하라고 한다.

 

웹 스토리지 정보는 개발자도구(F12) 기능으로 확인이 가능하다 

개발자도구 → Storage → Local Storage

 

 

스토리지 안에 정보가 login은 bee secret는 Any bugs? 문구가 떠있다.

위에 말했듯이 로컬스토리지에 저장된 정보는 웹사이트 어딘가에 XSS 취약점이 존재한다는 경우 접근이 가능하다.

 

Tip
- XSS 취약점이 있다면 웹 스토리지에 저장된 정보를 알아낼 수 있다.

 

XSS으로 스토리지를 읽기 위해 웹페이지에 있는 XSS 실습공간에서 해보았다.

 

 

저기 위에 있는 First name 입력칸에 다음과 같은 코드를 입력해 보았다.

 

<script>alert('secret: ' + localStorge.getItem('secret'))</script>

 

 

 

 

아까 전 로컬스토리지에서 보았던 문구가 출력이 되었다. 

즉, XSS로 스토리지 값을 볼 수 있다는 것을 확인할 수 있었다.

'Web Hacking Practice > 웹 모의해킹' 카테고리의 다른 글

[민감한 데이터 노출] 보안 대책  (0) 2026.01.03
민감한 데이터 노출 3  (0) 2026.01.03
민감한 데이터 노출  (0) 2025.12.29
Fileupload[파일업로드] 보안 방안  (0) 2025.12.25
File upload[파일업로드]  (0) 2025.12.25
'Web Hacking Practice/웹 모의해킹' 카테고리의 다른 글
  • [민감한 데이터 노출] 보안 대책
  • 민감한 데이터 노출 3
  • 민감한 데이터 노출
  • Fileupload[파일업로드] 보안 방안
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    정보보안기사
    네트워크
    OS injection
    모의해킹
    XSS
    파일업로드
    루키즈
    SK쉴더스루키즈
    정보수집
    써니나타스
    보안대책
    Web-3
    루키즈34기
    nos
    linux
    민감한 데이터 노출
    sql injection
    문제풀이
    WEB
    File Inclusion
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
민감한 데이터 노출 2
상단으로

티스토리툴바