はじめに 検証するオプション 「--pid」オプション 「--cap-add」オプション 検証環境 検証内容 準備 検証開始 パターン①(オプションなし) パターン②(--pid=host) パターン③(--cap-add=SYS_PTRACE) パターン④(--pid=host と --cap-add=SYS_PTRACE) …
⚠️ AWSGoat Module 2 のネタバレあり はじめに AWSGost とは 攻撃方法の分類 インフラの料金 ラボ環境の構築 AWSGost リポジトリをフォーク Actions secrets でクレデンシャルを設定 GitHub Actions でデプロイ Module 2の大体の流れ Step 1. SQL Injection …
本記事は以下の記事の日本語訳です。 Infecting SSH Public Keys with backdoors blog.thc.org Infecting SSH Public Keys with backdoors What's the purpose The nitty-gritty The Details 参考 Infecting SSH Public Keys with backdoors この記事では、S…
はじめに 調査内容 調査結果 File Manager <= 6.8 - Arbitrary File Upload/Remote Code Execution (CVE-2020-25213) プラグインのバージョン 脆弱性の割合 InfiniteWP Client <= 1.9.4.4 - Authentication Bypass (CVE-2020-8772) プラグインのバージョン …
※ネタ記事です はじめに 検証する脆弱性 Tips. GPT-3 とは? WAFの実装 環境・必要なもの ソースコード 検証 正常リクエスト XSS GETパラメータ POSTデータ POSTデータ & ヘッダ無し SQL インジェクション GETパラメータ GETパラメータ & ヘッダ無し XXE POS…
はじめに 調査①:初期ログイン画面へのアクセス(/wp-login.php) 調査内容 調査結果 調査②:アカウントの列挙(/wp-json/wp/v2/users) 調査内容 調査結果 まとめ 予想と結果 次回 はじめに 国内のWordPressで構築されている 約26万サイトを対象に調査しま…
はじめに 過去の人気脆弱性 2022年 人気脆弱性 TOP 10 in GitHub 10位 753 pt - macOS における権限昇格される脆弱性(CVE-2022-46689) 9位 766 pt - Cobalt Strike におけるクロスサイトスクリプティングの脆弱性(CVE-2022-39197) 8位 821 pt - OpenSSL …
CSPM とは 動作検証 検査用のIAMユーザを追加 CloudSploit の導入 コードの取得 コードの修正 Dockerfile からイメージを 構築 (build) 動作テスト 検査の実行 パターン① 検査結果の確認 EC2 の検出項目 S3 の検出項目 検査の実行 パターン② 検査結果の確認 …
今回作ったサイトはこちらから Hacker Trends 簡単なサイト説明 セキュリティクラウスター(情報セキュリティについてよくつぶやく方)のTwitterアカウントのツイートから URL を抽出し、よくツイートされているURLを表示するサイトです。 ツイート数の多いURL…
はじめに 「Merry Maker」 とは ざっくりと説明 環境構築 Merry Maker を起動 監視対象(EC-CUBE)を構築 Webスキマーの検知設定 監視の設定入門 ケース1:トップページを監視 "Sources" で遷移内容を設定 "Sites"で監視間隔を設定 監視結果を確認 (検知なし)…
はじめに 準備 AWS Lambda コードの内容 RASP 動作確認 正常系 攻撃系 攻撃ログの確認 攻撃のブロック設定 更新履歴 はじめに 2022年4月6日、AWS Lambdaに大きなアップデートがありました。 アップデート内容を簡単に説明すると「AWS Lambda Function URLs」…
はじめに 2021年 人気脆弱性 TOP 10 in GitHub 10位 975 pt 『Microsoft Windows Server における権限を昇格される脆弱性 (CVE-2021-42287)』 9位 1,005 pt 『Apache Druid における重要なリソースに対する不適切なパーミッションの割り当てに関する脆弱性 (…