BLOG2026-07-13
blog
[🥈 Silver 2] nonce를 몰라도 뚫리는 CSP — DreamHack Client Side Template Injection 풀이
파라미터가 HTML로 그대로 반영되지만 CSP가 인라인 스크립트를 nonce로 막는다. 그런데 script-src에 unsafe-eval과 ajax.googleapis.com이 함께 열려 있어, 거기서 AngularJS를 불러 CSTI로 코드를 실행한다. 봇의 flag 쿠키를 동일출처 /memo로 흘려 회수했다.
#dreamhack#ctf#web+5