이번 레벨이 마지막 레벨인데, 그만큼 난이도가 있어보입니다. 우선 살펴보면 응용 프로그램이 실행되도록하는 외부 파일을 불러오는 사이트로 보입니다. 웹사이트의 설명을 보면 악성 URL에 대한 필터링은 따로 없는것으로 예상되고 공격벡터도 URL이 유일해 보이므로 URL을 중점적으로 분석해보겠습니다. https://xss-game.appspot.com/level6/frame#/static/gadget.js 다음과 같은 URL에 들어갔을때 자바스크립트가 다음과 같은 동작을 합니다. 마지막에 오는 자바스크립트인 부분을 보면 URL에서 # 뒤에오는 경로가 자바스크립트에 올라가는것을 볼수 있습니다. 그러므로 # 뒤에오는 부분을 통해서 웹사이트에 alert를 삽입하는것을 목표로 해야합니다. 일단 이 사이트에 alert..