[Codegate 2014 quals] Web 500 write up
이번 대회는 포너블 몇개랑 웹 두개를 풀었는데,포너블들은 정말 지저분하게 풀었고, 깔끔하게 나오는 익스플로잇이 이것밖에 없어서.. 이 익스플로잇만 올립니다. 처음에 이 문제를 보고, wechall에 있는 md5를 blind injection으로 횟수제한 걸고 맞추는 문제를 떠올렸는데,그게 페이크였던것 같다여기선 md5도 아니고, 문서에 잇는 문자를 랜덤으로 가져오는데, 30글자가 모두 소문자라고 하더라도, 한 문자당 5번, 총 150번 정도는 필요하다.물론 time-based도 가능은 하지만, 시간도 오래 걸리고, CTF에서는 정확도가 떨어진다. (서버상태때문) 근데 문득 든 생각이, IP 하나가, 여러개의 세션을 만들 수 있다라는 것이다.그리고 DB에는 하나의 패스워드 (가장 마지막으로 만든 세션의 패..
더보기