블로그

m4rt1n4@blog:~/filter

XSS를 "스크립트 태그가 실행되는 취약점"이라고만 알면, 왜 <% %와 <%= % 한 글자 차이가 이 블로그를 완전히 다른 취약점 상태로 만드는지, 그리고 브라우저 안에서 정확히 어느 파이프라인 …

2026-07-19 19:15:17 · 조회 130

CSRF는 "공격자가 내 브라우저 대신 요청을 보내는 취약점"이라고 설명하면 절반만 맞다. 진짜 질문은 "브라우저는 왜 내가 요청하지도 않은 걸 내 자격(쿠키)으로 자동 실행해버리는가"다. 이 글은…

2026-07-19 19:15:17 · 조회 105

IDOR(Insecure Direct Object Reference)와 BOLA(Broken Object Level Authorization)는 사실상 같은 문제를 가리킨다. "로그인은 확인하지만,…

2026-07-19 19:15:17 · 조회 104

SSRF를 "서버가 대신 요청을 보내는 취약점"이라고만 알면, 왜 방화벽으로 외부망을 다 막아둔 서버에서도 SSRF가 치명적인지, 왜 169.254.169.254라는 이상한 IP 하나가 클라우드 전…

2026-07-19 19:15:17 · 조회 126

파일 업로드 기능은 서버에 임의 파일을 쓸 수 있다는 것 자체가 공격 표면이다. 검증이 허술하면 실행 가능한 스크립트(웹쉘)를 올려서 원격 코드 실행으로 직결된다. 흔한 취약 패턴 확장자만 검사: …

2026-07-19 19:15:17 · 조회 105

역직렬화는 저장되거나 전송된 데이터(바이트/문자열)를 다시 객체로 복원하는 과정이다. 이 과정에 신뢰할 수 없는 입력이 들어가면, 단순 데이터 복원을 넘어 객체 생성자·소멸자·매직 메서드가 공격자 …

2026-07-19 19:15:17 · 조회 105

Linux 서버에 BPFDoor 악성코드 감염 흔적이 남아있는지 점검하는 Bash 스크립트를 만들었다. KISA(한국인터넷진흥원)의 BPFDoor 관련 침해사고 대응 가이드를 기준으로, 단일 스크립…

2026-07-19 19:10:37 · 조회 85

전자금융기반시설 보안 취약점 평가기준과 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드, 이 두 기준에 맞춰 점검 스크립트 실행 결과를 자동으로 엑셀에 채워주는 컨버터(v4.0)를 만들…

2026-07-19 19:10:37 · 조회 73

화이트햇 스쿨 3기 팀 프로젝트로, 침해사고를 실시간 탐지하고 자동으로 대응·복구까지 수행하는 SIEM/SOAR 체계를 AWS 위에 직접 구축했다. Wazuh와 YARA로 탐지 규칙을 만들고, Wa…

2026-07-19 19:10:37 · 조회 87
← 이전 7 / 7 다음 →
태그 #pwn 14#web 12#reversing 11#ai-security 8#cve 8#methodology 8#news 4#project 4#pentest 3#ai-orchestration 2#bug-bounty 2#debugging 2#ebpf 2#privesc 2#siem 2#active-directory 1#adversarial-ml 1#android 1#aslr 1#assembly 1#bof 1#canary 1#command-injection 1#csrf 1#deserialization 1#dirty-pipe 1#eternalblue 1#file-upload 1#format-string 1#fuzzing 1#got-overwrite 1#heap 1#heartbleed 1#hooking 1#ios 1#jailbreak 1#jwt 1#lateral-movement 1#log4shell 1#model-extraction 1