BLOG2026-07-13
blog
[🥈 Silver 1] base 태그로 nonce 스크립트를 통째로 훔치다 — DreamHack CSP Bypass Advanced 풀이
script-src 'self' 'nonce-…' 에 반영 XSS. 앞선 CSP Bypass는 /vuln이 입력을 raw로 돌려줘 자기-스크립트-가젯으로 풀렸지만, Advanced는 /vuln을 HTML로 감싸 그 길을 막았다. CSP에 base-uri가 없다는 틈을 파고들어, base 태그로 페이지의 정품 nonce 스크립트를 공격자 서버로 재해석시켜 임의 JS를 실행했다.
#dreamhack#ctf#web+5