Rate Limit Bypass
Last updated
Last updated
Trickest๋ฅผ ์ฌ์ฉํ์ฌ ์ธ๊ณ์์ ๊ฐ์ฅ ์ง๋ณด๋ ์ปค๋ฎค๋ํฐ ๋๊ตฌ๋ก ๊ตฌ๋๋๋ ์ํฌํ๋ก์ฐ๋ฅผ ์ฝ๊ฒ ๊ตฌ์ถํ๊ณ ์๋ํํ์ธ์. ์ค๋ ๋ฐ๋ก ์ ๊ทผํ์ธ์:
๋์ ์๋ํฌ์ธํธ์ ๋ณํ์ ๋ํด ๋ฌด์ฐจ๋ณ ๊ณต๊ฒฉ์ ์๋ํด์ผ ํฉ๋๋ค. ์๋ฅผ ๋ค์ด /api/v3/sign-up
์ ๊ฐ์ ์๋ํฌ์ธํธ์ ๋ณํ์ผ๋ก /Sing-up
, /SignUp
, /singup
, /api/v1/sign-up
, /api/sign-up
๋ฑ์ ํฌํจํฉ๋๋ค.
์ฝ๋๋ ๋งค๊ฐ๋ณ์์ %00
, %0d%0a
, %0d
, %0a
, %09
, %0C
, %20
์ ๊ฐ์ ๊ณต๋ฐฑ ๋ฐ์ดํธ๋ฅผ ์ฝ์
ํ๋ ๊ฒ์ ์ ์ฉํ ์ ๋ต์ด ๋ ์ ์์ต๋๋ค. ์๋ฅผ ๋ค์ด, ๋งค๊ฐ๋ณ์๋ฅผ code=1234%0a
๋ก ์กฐ์ ํ๋ฉด ์
๋ ฅ์ ๋ณํ์ ํตํด ์๋๋ฅผ ํ์ฅํ ์ ์์ต๋๋ค. ์ด๋ฉ์ผ ์ฃผ์์ ์ค ๋ฐ๊ฟ ๋ฌธ์๋ฅผ ์ถ๊ฐํ์ฌ ์๋ ์ ํ์ ์ฐํํ ์ ์์ต๋๋ค.
ํค๋๋ฅผ ์์ ํ์ฌ ์ธ์๋ IP ์ถ์ฒ๋ฅผ ๋ณ๊ฒฝํ๋ฉด IP ๊ธฐ๋ฐ ์๋ ์ ํ์ ํผํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค. X-Originating-IP
, X-Forwarded-For
, X-Remote-IP
, X-Remote-Addr
, X-Client-IP
, X-Host
, X-Forwared-Host
์ ๊ฐ์ ํค๋๋ฅผ ์กฐ์ ํ๊ณ , ์ฌ๋ฌ ์ธ์คํด์ค์ X-Forwarded-For
๋ฅผ ์ฌ์ฉํ์ฌ ๋ค์ํ IP์์ ์์ฒญ์ ์๋ฎฌ๋ ์ด์
ํ ์ ์์ต๋๋ค.
user-agent ๋ฐ ์ฟ ํค์ ๊ฐ์ ๋ค๋ฅธ ์์ฒญ ํค๋๋ฅผ ๋ณ๊ฒฝํ๋ ๊ฒ์ด ๊ถ์ฅ๋ฉ๋๋ค. ์ด๋ฌํ ํค๋๋ ์์ฒญ ํจํด์ ์๋ณํ๊ณ ์ถ์ ํ๋ ๋ฐ ์ฌ์ฉ๋ ์ ์์ต๋๋ค. ์ด๋ฌํ ํค๋๋ฅผ ๋ณ๊ฒฝํ๋ฉด ์์ฒญ์์ ํ๋์ ์ธ์ํ๊ณ ์ถ์ ํ๋ ๊ฒ์ ๋ฐฉ์งํ ์ ์์ต๋๋ค.
์ผ๋ถ API ๊ฒ์ดํธ์จ์ด๋ ์๋ํฌ์ธํธ์ ๋งค๊ฐ๋ณ์์ ์กฐํฉ์ ๋ฐ๋ผ ์๋ ์ ํ์ ์ ์ฉํ๋๋ก ๊ตฌ์ฑ๋์ด ์์ต๋๋ค. ๋งค๊ฐ๋ณ์ ๊ฐ์ ๋ณ๊ฒฝํ๊ฑฐ๋ ์ค์ํ์ง ์์ ๋งค๊ฐ๋ณ์๋ฅผ ์์ฒญ์ ์ถ๊ฐํจ์ผ๋ก์จ ๊ฒ์ดํธ์จ์ด์ ์๋ ์ ํ ๋
ผ๋ฆฌ๋ฅผ ์ฐํํ ์ ์์ผ๋ฉฐ, ๊ฐ ์์ฒญ์ด ๊ณ ์ ํ๊ฒ ๋ณด์ด๋๋ก ๋ง๋ค ์ ์์ต๋๋ค. ์๋ฅผ ๋ค์ด /resetpwd?someparam=1
.
๊ฐ ์๋ ๋๋ ๊ฐ ์๋ ์ธํธ ์ ์ ๊ณ์ ์ ๋ก๊ทธ์ธํ๋ฉด ์๋ ์ ํ ์นด์ดํฐ๊ฐ ์ด๊ธฐํ๋ ์ ์์ต๋๋ค. ์ด๋ ๋ก๊ทธ์ธ ๊ธฐ๋ฅ์ ํ ์คํธํ ๋ ํนํ ์ ์ฉํฉ๋๋ค. Burp Suite์ ๊ฐ์ ๋๊ตฌ์์ Pitchfork ๊ณต๊ฒฉ์ ํ์ฉํ์ฌ ๋ช ๋ฒ์ ์๋๋ง๋ค ์๊ฒฉ ์ฆ๋ช ์ ํ์ ์ํค๊ณ ๋ฆฌ๋๋ ์ ์ ๋ฐ๋ฅด๋๋ก ํ์ํ๋ฉด ์๋ ์ ํ ์นด์ดํฐ๋ฅผ ํจ๊ณผ์ ์ผ๋ก ์ฌ์์ํ ์ ์์ต๋๋ค.
์ฌ๋ฌ IP ์ฃผ์์ ์์ฒญ์ ๋ถ์ฐ์ํค๊ธฐ ์ํด ํ๋ก์ ๋คํธ์ํฌ๋ฅผ ๋ฐฐํฌํ๋ฉด IP ๊ธฐ๋ฐ ์๋ ์ ํ์ ํจ๊ณผ์ ์ผ๋ก ์ฐํํ ์ ์์ต๋๋ค. ๋ค์ํ ํ๋ก์๋ฅผ ํตํด ํธ๋ํฝ์ ๋ผ์ฐํ ํ๋ฉด ๊ฐ ์์ฒญ์ด ๋ค๋ฅธ ์ถ์ฒ์์ ๋ฐ์ํ๋ ๊ฒ์ฒ๋ผ ๋ณด์ด๋ฏ๋ก ์๋ ์ ํ์ ํจ๊ณผ๊ฐ ํฌ์๋ฉ๋๋ค.
๋์ ์์คํ ์ด ๊ณ์ ๋ณ ๋๋ ์ธ์ ๋ณ๋ก ์๋ ์ ํ์ ์ ์ฉํ๋ ๊ฒฝ์ฐ, ์ฌ๋ฌ ๊ณ์ ์ด๋ ์ธ์ ์ ๊ณต๊ฒฉ ๋๋ ํ ์คํธ๋ฅผ ๋ถ์ฐ์ํค๋ฉด ํ์ง๋ฅผ ํผํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค. ์ด ์ ๊ทผ ๋ฐฉ์์ ์ฌ๋ฌ ์ ์ ๋๋ ์ธ์ ํ ํฐ์ ๊ด๋ฆฌํด์ผ ํ์ง๋ง, ํ์ฉ ๊ฐ๋ฅํ ํ๋ ๋ด์์ ๋ถํ๋ฅผ ํจ๊ณผ์ ์ผ๋ก ๋ถ์ฐ์ํฌ ์ ์์ต๋๋ค.
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training AWS Red Team Expert (ARTE) GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ: HackTricks Training GCP Red Team Expert (GRTE)