이번 실습에서는 웹 애플리케이션의 보안 기능 중 하나인 CSP(Content Security Policy)를 우회하는 방법을 실습해 보았다. CSP는 XSS , 인젝션 공격 등 악성 콘텐츠 실행을 방지하기 위한 HTTP 기반 보안 정책이다. 그러나 CSP 설정이 부실하거나 예외를 허용하는 방식으로 구현되었을 경우, 공격자는 이를 우회하여 악성 스크립트를 실행시킬 수 있다. 1. Low Level - 불완전한 CSP 설정$headerCSP = "Content-Security-Policy: script-src 'self' http";header($headerCSP);if (isset ($_POST['include'])) { $page[ 'body' ] .= "";} script-src 'self' ..