No.10
難易度
★★★☆☆
Web Security Lesson
徳丸浩のウェブセキュリティ講座
偽造したクレジットカード情報入力画面に誘導することで、ユーザーが入力したカード情報を盗み出す手口をデモにて解説します。この手口は2018年7月から使われているもので、現在のカード情報盗み出しの主流の手口の一つです。
以下の記事ではType5と分類している方法です。
徳丸浩の日記:クレジットカード情報盗み出しの手口をまとめた
※ 公開サイト等に攻撃を行うことは法律で禁止されています
クレジットカード情報を入力する画面に外部からJavaScriptを注入して、ユーザーが入力したカード情報を盗み出す手口をデモにて解説します。
ウェブサイトのログに保存されているカード情報を盗み出すデモンストレーションです。 今回は化石のような攻撃方法SSIインジェクションを用いました。
ウェブサイトのデータベースに保存されているカード情報をSQLインジェクションにより盗み出すデモンストレーションです。
データベースに保存されているカード情報をバックドア経由で盗み出すデモンストレーションです。今回はECサイトの管理者パスワードが弱かったという想定でバックドアを設置します。