ZINO
HomeResearchBlogTagsPlaygroundStack
⌘K

레드팀 · AI 자동화 · 시스템 엔지니어링

직접 만들고, 실험하고, 기록한다

개인정보처리방침·이용약관

© 2026 ZINO LAB

← 태그 목록

Tag Archive

#misconfiguration

이 태그가 포함된 글을 최신순으로 모아봤어요.

2
posts
BLOG2026-06-25
[🌱 Sprout] 기본 자격증명으로 설정값 읽기 — DreamHack web-misconf-1 풀이
blog

[🌱 Sprout] 기본 자격증명으로 설정값 읽기 — DreamHack web-misconf-1 풀이

Grafana 6.6.2의 admin 비밀번호가 초기값 admin 그대로다. 기본 자격증명으로 로그인한 뒤 /api/admin/settings 가 실행 중 설정을 통째로 돌려주는데, 민감 키만 가려지고 평범한 키는 평문이라 auth.anonymous.org_name 에 숨겨둔 플래그가 그대로 노출된다.
#dreamhack#ctf#web+4
 
BLOG2026-06-04
[🥉 Bronze 1] SQL인 척하는 JSON, 진짜 구멍은 WebDAV PUT — DreamHack Really Not SQL 풀이
blog

[🥉 Bronze 1] SQL인 척하는 JSON, 진짜 구멍은 WebDAV PUT — DreamHack Really Not SQL 풀이

로그인은 user/<id>.json 파일을 읽는 JSON 유저 저장소다. admin 비밀번호는 모르지만, Apache의 user/ 디렉터리에 mod_dav가 켜져 있고 .htaccess는 DELETE만 막는다. PUT으로 admin.json을 내가 아는 해시로 덮어써 admin이 된 뒤 flag.php를 연 과정.
#dreamhack#ctf#web+5