Shikata Ga Nai

Private? There is no such things.

DVWAでCSP Bypass(Low)

Hello guys!

 

セキュリティレベルを『Low』へ。

まずは、ソースコードの確認を。

CSPで、コンテンツ提供元などが記述されており。

その中に『https://pastebin.com』が書かれていて。

 

f:id:ThisIsOne:20191126180047p:plain

 

さっそく、『PASTEBIN』へアクセスして。

『alert()』を記述してから『raw』ボタンで加工して。

するとURLにサイトが表示され。

※画像を取り間違えてたので、URLの『raw』の文字が抜けています。


f:id:ThisIsOne:20191126175243p:plain

 

『PASTEBIN』で作られたURLを張り付けて『Include』を実行すると。

 

f:id:ThisIsOne:20191126175055p:plain

 

故意につくられたスクリプトが実行された。

 

f:id:ThisIsOne:20191126175017p:plain

 

今回は、『PASTEBIN』がなかなか表示されなくて苦労してしまった。

 

Best regards,