WebGoat [Bypass Business Layer Access Control ], [Add Business Layer Access Control]
WebGoat 접속 ▶[Access Control Flaws] ▶[Stage 1 : Bypass Business Layer Access Control] 문제에서 제시한 방법으로, ID : Larry stooge, P/W : larry 계정으로 로그인하면, 로그인 후, Larry (일반 직원임으로) 는 ViewProfile, Logout 만 사용 가능하다. 삭제할 때 서버에게 보내는 파라미터 값을 확인하기 위해 ,John으로 로그인한다. John은 CreaterProfile, DeleteProfile 기능이 존재한다는 것을 파악할 수 있고, MOE 계정을 DeleteProfile 하면, employee_id=102 &action=DeleteProfile 계정번호, 프로필을 삭제할 때의 파라미터값을 확인 할..