36. Padding Oracle: 암호문이 알려주는 비밀
Padding oracle은 공격자가 보낸 암호문의 패딩이 유효한지 외부에서 구분할 수 있는 복호화 인터페이스다. 공격자는 키나 복호화 결과를 직접 보지 못해도, 이 1비트짜리 응답을 반복해서 물어 CBC 평문을 바이트 단위로 복구할 수 있다.
OWASP 지침과 애플리케이션 보안 관행 / OWASP guidance and application security practices.
모든 태그 보기Padding oracle은 공격자가 보낸 암호문의 패딩이 유효한지 외부에서 구분할 수 있는 복호화 인터페이스다. 공격자는 키나 복호화 결과를 직접 보지 못해도, 이 1비트짜리 응답을 반복해서 물어 CBC 평문을 바이트 단위로 복구할 수 있다.
TL;DR: SQL Injection은 여전히 살아있는 가장 위험한 웹 취약점. 기본부터 Blind SQLi, Time-based 공격, sqlmap 활용까지 실전 완벽 정리.