タグ

XSSに関するCherenkovのブックマーク (121)

  • S3経由でXSS!?不可思議なContent-Typeの値を利用する攻撃手法の新観点 - Flatt Security Blog


     azaraContent-Type 2024 330 BSides Tokyo  Content-Type   BSides Tokyo blog.flatt.tech  Content-Type 
    S3経由でXSS!?不可思議なContent-Typeの値を利用する攻撃手法の新観点 - Flatt Security Blog
  • 脆弱性を探す話 2023 - Qiita

    最近年2回のサイボウズ以外はほぼバグバウンティしていない現状であるが、やる気が起きたときようにメモ 主にWebアプリに関すること 診断と自分で勝手に脆弱性を探す行為との違い 網羅性は全く必要ない 診断は網羅してないと怒られることがあるが好きな脆弱性だけ探せる。 期間が永遠 診断期間は自由なので後で気づいて頭を抱えることはない 攻撃に到るまでを説明する必要がある 「バージョンが古いのでダメです」だけでは許してもらえない 変なことすると逮捕される可能性がある 無闇にツール回すと不正アクセス禁止法に引っかかるので だがしかし海外勢は法律の違いもあるのか好きなサイトに気軽にツールを回すので太刀打ちできない 日人としては許可されたところかローカルに環境作って攻撃するのが心理的安全性が高い 2023年度の傾向 コモディティ化が進む 自分だけしか知らないような脆弱性はない まだ知られていない手法もほぼ

    脆弱性を探す話 2023 - Qiita
  • Zennで見つけたXSSとmarkdown-it


    1ZennXSS markdownXSSZennmarkdownZennReactXSSZenn使markdown-itplugin ZenneditorGithubZenncatnosepluginPR markdown-it-prism  " HTMLlang 
    Zennで見つけたXSSとmarkdown-it
    Cherenkov
    Cherenkov 2022/08/09
    markdown-it
  • Masato Kinugawa Security Blog: DiscordデスクトップアプリのRCE


    DiscordBug Bounty ProgramRCE 調ElectronElectronDiscordDiscord使調 3RCE contextIsolation
  • 駆け出しエンジニアの皆さんに知ってほしい脆弱性のこと。


       WordPress使Web    PHP   
    駆け出しエンジニアの皆さんに知ってほしい脆弱性のこと。
  • 色んなXSS – nootropic.me


    2015/4/16()   XSSPoC Security Researcher PoC  PoC
    色んなXSS – nootropic.me
  • サイボウズの報奨金に半年で158件の報告、2015年は特定攻撃を増額


    201512720146201461912251586872015 APIcybozu.comCVSS v2
    サイボウズの報奨金に半年で158件の報告、2015年は特定攻撃を増額
    Cherenkov
    Cherenkov 2015/02/17
    キャンペーンはじまった
  • Masato Kinugawa Security Blog: Cure53 XSSMas Challenge '14 Writeup


    12XSS-MasXSS-Mas1XSSCure53 XSS-Mas Challenge 2014 XSSXSS(使)(alert 1)XSS XSS
  • 脆弱性発見のプロ「キヌガワ マサト」さんは日本人だった


    Google   GoogleMicrosoft 121819CODE BLUE
    脆弱性発見のプロ「キヌガワ マサト」さんは日本人だった
  • 代官山蔦屋書店ECサイトのXSS - Heavy Moon


    CCCEC tsite XSS201475  --5XSS >'><script>alert('test')</script>   201475CCC 2 archive.o
    代官山蔦屋書店ECサイトのXSS - Heavy Moon
  • Masato Kinugawa Security Blog: たぶんXSSが理由でインターネットがとまった

    昔自分が利用者だったサイトのセキュリティ問題(XSS)をいくつか報告していたのですが、おそらくそのリクエストを理由にインターネットが使えなくなりました。プロバイダに接続を止められたのです。 そのサイトで問題をみつけたとき、サービス提供者側の反応を示す兆候がありました。 問題を発見後、しばらくしてアクセスしようとすると、アクセスを拒否されたからです。 サービス提供者には問題を報告し、アクセス拒否についても、一応、今報告してる通りこれは攻撃ではないので誤解なきようよろしくとメール連絡したところ、問題は修正されました。 これで真意は伝わり、アクセスと関連付けられ、アクセス拒否に対する誤解も解決しただろうと思ったのですが、その後急にインターネットが使えない事態にまでなるとはだれが予想できたでしょうか…。(今は携帯の回線を使っています) プロバイダから書面が届き、書面には問題の報告時とほぼ同じ日付に

  • とある診断員とSQLインジェクション

    2019/10/16 初心者向けCTFのWeb分野の強化法 CTFのweb分野を勉強しているものの番でなかなか解けないと悩んでいないでしょうか?そんな悩みを持った方を対象に、私の経験からweb分野の強化法を解説します。 How to strengthen the CTF Web field for beginners !! Although you are studying the CTF web field, are you worried that you can't solve it in production? For those who have such problems, I will explain how to strengthen the web field based on my experience. (study group) https://yahoo-osa

    とある診断員とSQLインジェクション
    Cherenkov
    Cherenkov 2014/05/27
    SQL Injection
  • 静岡理工科大学さんで特別講師をやらせて頂きました

    Cherenkov
    Cherenkov 2013/10/01
    シーポイント 青木さん
  • CSP to the Rescue: Leveraging the Browser for Security

    Programming is difficult — and difficult things generally don’t have a perfect solution. As an example, cross-site scripting (XSS) is still very much unsolved. It’s very easy to think you’re doing the right thing at the right time, but there are two opportunities to fail here: the fix might not be correct, and it might not be applied correctly. Escaping content (while still the most effective way

    CSP to the Rescue: Leveraging the Browser for Security
  • 遠隔操作ウイルスによる連続威力業務妨害等事件 :警視庁


     246299102iesys.exe稿 24629 24729 2481
  • 誤認逮捕巡り少年に補償決定 遠隔操作で家裁浜松支部 - 日本経済新聞


    191612
    誤認逮捕巡り少年に補償決定 遠隔操作で家裁浜松支部 - 日本経済新聞
    Cherenkov
    Cherenkov 2012/11/18
    パソコン遠隔操作で横浜市のホームページに小学校襲撃予告が書き込まれ、少年(19)が誤認逮捕された事件で、静岡家裁浜松支部(桐ケ谷敬三裁判官)が少年への補償を決めたことが16日、静岡家裁への取材で
  • これは酷すぎる!警察・検察の「反省」なんてみんなウソっぱちだった ネットなりすまし殺人予告 誤認逮捕の被害者が「恐怖の取調室」を語った(週刊現代) @gendai_biz


    !  調 100%---  (43) () 
    これは酷すぎる!警察・検察の「反省」なんてみんなウソっぱちだった ネットなりすまし殺人予告 誤認逮捕の被害者が「恐怖の取調室」を語った(週刊現代) @gendai_biz
  • 正しい脆弱性報告のあり方 - 葉っぱ日記


    XSS -  IPAIPA=XSS - IPA  WebWebIPA
    正しい脆弱性報告のあり方 - 葉っぱ日記
  • 追い打ちをかける様なIPA田中氏からの脆弱性修正指示到来 | WhiteHackerzBlog ハッカー養成学院 公式ブログ


     IPA   ######################################################################### - -  IPA#66901608   IPA  
    Cherenkov
    Cherenkov 2012/09/26
    説明
  • SecProject Web AppSec Challenge – Series 1 | Soroush Dalili (@irsdl) Blog