old-60 (300)
Last updated
Was this helpful?
Last updated
Was this helpful?
첫 화면이다.
view-source를 클릭해 본 소스는 아래와 같다.
아래와 같이 PHPSESSID 쿠키 값을 123
으로 설정해 위 소스의 6번째 줄을 통과한다.
새로고침 후 다시 로그인 해 문제에 접속하면 아래와 같이 Access Denied
라는 글이 사라져있다.
소스에 존재하는 sleep()
함수 덕분에 레이스 컨디션 공격이 가능하다.
크롬 시크릿 창을 열어 아래와 같이 PHPSESSID 쿠키 값을 456
으로 설정한 후 문제에 접속한다.
우측 시크릿 창을 새로고침 한 순간 1초 안에 좌측 일반 창에서 https://webhacking.kr/challenge/web-37/?mode=auth에 접속하면 문제가 풀린다.