[취약점검사] 홈페이지 xss 취약점 검사하는 방법

· 2026-07-12 (일) 13:27:10 · 213

pythone3 xsstrike.py -u 홈페이지주소

1783830337_lXWN3RZHKx.webp

AWS WAF가 활성화되어 있어 기본적인 공격 시도는 차단될 수 있습니다.
XSStrike가 검사한 ptype 파라미터에서는 직접적인 XSS 취약점은 확인되지 않았습니다.
다만, “취약점 없음”이라기보다는 “이 테스트 방식으로는 발견되지 않았다”는 의미이므로, 다른 파라미터나 DOM 기반 동작, 사용자 입력 지점 등을 추가로 확인할 필요가 있습니다.


- sir.kr도 검색

1783830500_5gqOpHZ1Fz.webp

출력 내용 의미
-  setTimeout, setInterval 같은 함수 호출과
 - container.innerHTML, document.getElementById(...).innerHTML 같은 DOM 조작 코드가 많이 등장했습니다.
  이런 부분은 사용자 입력이 그대로 들어가면 XSS 공격에 악용될 수 있는 흔한 패턴입니다.

중요한 포인트
 - XSStrike가 보여주는 건 취약 가능성이지, 실제 공격이 가능한지 확정한 건 아닙니다.
 - 즉, “위험할 수 있는 코드 흔적을 발견했다”는 단계이고, 실제로 exploitable(공격 가능한)지 여부는 추가 검증이 필요합니다.


직접 테스트
 - 해당 페이지 입력 지점(검색창, 댓글, URL 파라미터 등)에 <script>alert(1)</script> 같은 페이로드를 넣어 실행되는지 확인합니다.
코드 리뷰
 - innerHTML에 사용자 입력이 들어가는지 확인하고, 필요하다면 textContent로 교체하거나 입력값을 이스케이프 처리합니다.
보안 강화
 - CSP(Content Security Policy) 적용
 - 입력값 검증 및 출력 인코딩

“취약점이 확정적으로 있다”는 뜻은 아니고, 잠재적으로 위험할 수 있는 코드 패턴이 발견되었다는 의미입니다. 실제 취약 여부는 추가 테스트와 코드 검증을 통해 확인해야 합니다.

URL : https://github.com/s0md3v/XSStrike

|
댓글을 작성하시려면 로그인이 필요합니다.

컴퓨터

717건
+
제목 글쓴이 날짜 조회
09-14 조회 15
07-12 조회 214
04-23 조회 416
04-14 조회 326
03-10 조회 388
02-24 조회 396
02-16 조회 501
25-11-10 조회 1,263
25-10-14 조회 749
25-09-28 조회 735
25-09-10 조회 794
25-08-09 조회 647
25-08-06 조회 640
25-07-25 조회 983
25-06-15 조회 780
25-06-08 조회 925
25-06-08 조회 650
25-05-01 조회 875
25-04-29 조회 1,190
25-04-28 조회 886
25-02-12 조회 1,880
25-02-12 조회 967
25-02-10 조회 1,781
25-02-09 조회 2,164
24-12-05 조회 891
24-11-03 조회 1,221
24-10-22 조회 937
24-10-14 조회 940
24-10-12 조회 1,138
24-10-10 조회 1,292