Attack a JSON CSRF with SWF(ActionScript를 이용한 JSON CSRF 공격코드 구현)
좀 오래된(?) 기법이지만 오늘 페북 버그바운티 포럼쪽에 글 중 JSON CSRF 글 보다보니 예전에 정리해둘까 했던 내용 생각나서 글로 작성합니다. (그와중에 300$받았다고 꺠알 자랑...)
간간히 CSRF 우회 케이스도 글로 쓰고 있는데, XSS Cheatsheet 처럼 모아둬야곘네요.
- JSON CSRF : https://www.hahwul.com/2017/05/web-hacking-parameter-padding-for.html
- PUT/DELETE CSRF : https://www.hahwul.com/2016/07/web-hacking-putdelete-csrfcross-site.html ... 등등 더 있겠지, 찾기 귀찮..
JSON CSRF가 잘 안되는 이유?
전에 글에서도 약간 이야기하긴했느데, JSON 요청의 경우 일반 전송 포맷에 비해 약간 까다로움이 발생합니다. 우선