165
9
장
웹 애플리케이션 해킹 개요
9.2
정찰 기법 응용
1
부에서는 웹 애플리케이션을 정찰하는 방법과 함께 그 바탕이 되는 기술과 구조를 배웠다.
2
부에서는 웹 애플리케이션 보안상의 허점을 이용하는 법을 논의한다.
1
부에서 배운 내용을 잊어버려도 되는 것은 아니다. 앞으로 나아가는 데 있어 꼭 필요한 수업
이었으며 그 이유를 곧 이해하게 될 것이다.
애플리케이션에서 클라이언트 (브라우저를 예로 들었다 )에 데이터를 제공하기 위해 어떤 유
형의
API
를 사용하는지 알아내는 방법을
1
부에서 배웠다. 현대 웹 애플리케이션 대부분은 이
일을 처리하는 데
REST
API
를 사용한다는 것을 배웠다. 이후에 다루는 예제 대부분이
REST
API
를 통해 페이로드를 전송하는 것과 관련이 있다. 따라서 해킹하려는 애플리케이션에서 어
떤 유형의
API
를 사용하는지 알아내는 능력이 중요하다.
한 걸음 더 나아가 문서가 제공되지 않는
API
엔드포인트를 알아내기 위해 공개된 레코드와 네
트워크 스크립트의 조합을 사용했다.
9
장에서 우리는 여러 종류의 웹 애플리케이션에 적용할
수 있는 익스플로잇을 개발한다.
1
부에서 배웠던 것과 같이 같은 소유자의 여러 애플리케이션
에 같은 익스플로잇을 시도하는 것이 가치 있을 때가 있다. 이는 코드를 재사용하는 것에서 기
인한다. 한 곳의 웹 애플리케이션에 적용 가능한 익스플로잇을 찾았으면 그것을 앞에서 논의한
기법들을 통해 알아낸 내부 웹 애플리케이션에도 똑같이 시도해볼 수 있다.
여러
API
엔드포인트가 비슷한 구조의 ...