まったり技術ブログ

Webエンジニアのセキュリティブログ

2022年 人気脆弱性 TOP 10 in GitHub

はじめに 過去の人気脆弱性 2022年 人気脆弱性 TOP 10 in GitHub 10位 753 pt - macOS における権限昇格される脆弱性(CVE-2022-46689) 9位 766 pt - Cobalt Strike におけるクロスサイトスクリプティングの脆弱性(CVE-2022-39197) 8位 821 pt - OpenSSL …

【入門】無料で始めるCSPM(AWS編)

CSPM とは 動作検証 検査用のIAMユーザを追加 CloudSploit の導入 コードの取得 コードの修正 Dockerfile からイメージを 構築 (build) 動作テスト 検査の実行 パターン① 検査結果の確認 EC2 の検出項目 S3 の検出項目 検査の実行 パターン② 検査結果の確認 …

【開発日誌】「Hacker Trends」というサイトを作ったので紹介

今回作ったサイトはこちらから Hacker Trends 簡単なサイト説明 セキュリティクラウスター(情報セキュリティについてよくつぶやく方)のTwitterアカウントのツイートから URL を抽出し、よくツイートされているURLを表示するサイトです。 ツイート数の多いURL…

Webスキマー検知ツール「Merry Maker」を使ってみる

はじめに 「Merry Maker」 とは ざっくりと説明 環境構築 Merry Maker を起動 監視対象(EC-CUBE)を構築 Webスキマーの検知設定 監視の設定入門 ケース1:トップページを監視 "Sources" で遷移内容を設定 "Sites"で監視間隔を設定 監視結果を確認 (検知なし)…

「AWS Lambda Function URLs」をRASPで守る

はじめに 準備 AWS Lambda コードの内容 RASP 動作確認 正常系 攻撃系 攻撃ログの確認 攻撃のブロック設定 更新履歴 はじめに 2022年4月6日、AWS Lambdaに大きなアップデートがありました。 アップデート内容を簡単に説明すると「AWS Lambda Function URLs」…

2021年 人気脆弱性 TOP 10 in GitHub

はじめに 2021年 人気脆弱性 TOP 10 in GitHub 10位 975 pt 『Microsoft Windows Server における権限を昇格される脆弱性 (CVE-2021-42287)』 9位 1,005 pt 『Apache Druid における重要なリソースに対する不適切なパーミッションの割り当てに関する脆弱性 (…

OSSのIAST、DongTaiをさわる【導入編】

はじめに 環境構築 DongTaiをリポジトリから取得 DongTaiを起動 docker-compose.yml の中身 動作確認 IASTのJavaエージェントの取得 脆弱アプリケーションの起動 ビルド 起動 検出した脆弱性の確認 まとめ 豆知識 Active IAST と Passive IAST の違い IASTの…

Log4ShellをRASP(Runtime Application Self-Protection)で対応

⚠️本記事で紹介するプログラムは教育目的です。実環境でのLog4Shell対策に利用しないでください! はじめに RASPとは 開発・検証環境 実装 脆弱アプリケーション(Spring Boot)側の実装 動作確認 (RASP適用前) RASP の実装 AgentMain クラス JndiLookupTransf…

WordPressで「RCE via XSS」をやる

TL;DR はじめに 検証 ①【管理者】脆弱性が存在しているプラグインのインストール ②【攻撃者】管理画面にスクリプトの埋め込み (XSS) ③【管理者】悪意あるJavaScriptの実行 ④【攻撃者】Webshellの起動 まとめ 更新履歴 TL;DR WordPressで構築したサイト で XS…

CVE-2021-31166 やる

はじめに 環境構築 EC2 の起動 IIS(Internet Information Services) の導入 ブラウザでアクセス 脆弱性を試す PoC を動かす & サーバが落ちたことの確認 【おまけ】 WAF (ModSecurity) でブロックしてみる まとめ 更新履歴 はじめに 今回は特定の Windows 環…

WordPress の XXE(CVE-2021-29447) やる

はじめに 脆弱性の修正内容 脆弱性の検証 WordPressの起動 アカウントの確認 攻撃用WAVファイルの生成 攻撃者Webサーバを起動 WAVファイルのアップロード 攻撃者Webサーバのログを確認 ログから取得した文字列の解凍 まとめ 参考 更新履歴 はじめに 2021年4…

ServerlessGoat for Python を作ったので紹介

はじめに OWASP ServerlessGoat の注意 1. 更新が止まっている 2. Lambda ランタイムが Node.js 3. PureSec 社のサイト消失 使い方 ビルド デプロイ 学習 Lesson 4: Exploiting Over-Privileged IAM Roles まとめ 更新履歴 はじめに まず「OWASP ServerlessG…