소개
이 랩에서는 Burp Suite 의 강력한 기능 중 하나인 "사이트 맵 비교 (Compare site maps)"를 사용하는 방법을 배우게 됩니다. 이 기능은 웹 애플리케이션 보안 테스트, 특히 권한 부여 취약점을 식별하는 데 필수적입니다. 서로 다른 권한 수준을 가진 사용자가 접근할 수 있는 사이트 구조와 콘텐츠를 비교함으로써, 부적절하게 노출된 엔드포인트나 데이터를 신속하게 파악할 수 있습니다.
다음과 같은 작업을 수행하게 됩니다.
- 표준 사용자 (standard user) 와 관리자 (administrator) 의 두 가지 사용자 역할이 있는 간단한 로컬 웹 애플리케이션을 시작합니다.
- Burp Suite 의 내장 브라우저를 사용하여 낮은 권한 사용자 (low-privilege user) 로서 애플리케이션을 탐색합니다.
- 사이트 맵 비교 프로세스를 시작하고, 낮은 권한 사용자의 뷰를 첫 번째 맵으로 저장합니다.
- 높은 권한 사용자 (high-privilege user) 로 로그인하여 애플리케이션을 다시 탐색하여 새로운 관리자 기능을 사이트 맵에 채웁니다.
- 비교를 완료하고 결과를 분석하여 관리자만 접근할 수 있는 콘텐츠와 엔드포인트를 식별합니다.
