on
Issue 8
- 🗞️ Article
- DNSpooq の脆弱性詳細と攻撃コード解説
- Observability and Security of Fargate Serverless Deployments | by Dr. Swarup Kumar Sahoo | Deepfence Cloud Native Security | Jan, 2021 | Medium
- Burp Suite roadmap for 2021 | Blog - PortSwigger
- The Secret Parameter, LFR, and Potential RCE in NodeJS Apps
- New campaign targeting security researchers
- コンテナレジストリの可用性を高める取り組み - Cybozu Inside Out | サイボウズエンジニアのブログ
- Open Web Docs - Open Collective
- 最恐ウイルス Emotet をテイクダウンした Operation Ladybird についてまとめてみた - piyolog
- NAT Slipstreaming v2.0: New Attack Variant Can Expose All Internal Network Devices to The Internet
- Keeping your GitHub Actions and workflows secure: Untrusted input
- 💣 CVE
- 🧰 Tools
🗞️ Article
DNSpooq の脆弱性詳細と攻撃コード解説
DNSpooq と呼ばれる dnsmasq における複数の脆弱性について、キャッシュポイズニングの PoC 付きの解説。攻撃の実現性なども踏まえて説明されている。
Observability and Security of Fargate Serverless Deployments | by Dr. Swarup Kumar Sahoo | Deepfence Cloud Native Security | Jan, 2021 | Medium
ECS Fargate でのトレーシングやセキュリティの難しさ。VM や Kubernetes とは異なるワークロード、環境であるため、できることが限られている。
Burp Suite roadmap for 2021 | Blog - PortSwigger
2021 年の Burp Suite 製品のロードマップについて。パフォーマンスや既存機能の改善など。
The Secret Parameter, LFR, and Potential RCE in NodeJS Apps
node.js + Handlebars + hbs view で発生する LFR 脆弱性について。ユーザー入力値を内部で rendering 時のオプションと merge してしまうため、profile というパラメータを与えることで任意のファイルを読み取ることが可能。
New campaign targeting security researchers
セキュリティ研究者を狙った標的型攻撃を観測。実際にセキュリティに関するブログを立ち上げて巧妙にソーシャルエンジニアリングを行い、Visual Studio Project を渡して不正な DLL を実行させるとのこと。
コンテナレジストリの可用性を高める取り組み - Cybozu Inside Out | サイボウズエンジニアのブログ
コンテナレジストリがダウンした際に備えて、可用性を高める方法。manifest に含まれるレジストリ名の変更を自動で行うために 3 つの方式を紹介している。また、Pull Through Cache
アプローチにおける課題などについても。
Open Web Docs - Open Collective
MDN などをサポートするために立ち上げられた Web のドキュメントを育てていくプロジェクト。Google, Miscrosoft などが参加。
最恐ウイルス Emotet をテイクダウンした Operation Ladybird についてまとめてみた - piyolog
Emotet のテイクダウンに関するまとめ。
NAT Slipstreaming v2.0: New Attack Variant Can Expose All Internal Network Devices to The Internet
NAT Slipstreaming attack の variant(v2) の紹介。v2 では SIP に似た VoIP プロトコルである H.323 ALG を利用し、罠サイトを踏んだ端末以外の、内部ネットワーク内の端末にアクセスできる。 主要なブラウザでこのポートをブロックする対応が取られている。
Keeping your GitHub Actions and workflows secure: Untrusted input
GitHub Actions ワークフロー内でコマンドインジェクションされる可能性について事例を交えて紹介。入力値として信頼できないイベントが列挙されており、これらを慎重に処理するように注意喚起されている。
💣 CVE
CVE-2021-3156
Qualys Research Team によって発見された sudo のヒープオーバーフロー。特権のないユーザーがこの脆弱性を悪用することで root に権限昇格できる。PoC は既に複数公開されており、https://www.kalmarunionen.dk/writeups/sudo/ に詳細な Writeup が書かれている。
🧰 Tools
cyberark/kubeletctl: A client for kubelet
ドキュメントされていない kubelet API をサポートするクライアントツール。kubelet API のポートが空いているノードやコンテナに含まれる Service Account のトークンを抽出することも可能。
plexsystems/konstraint
Rego のポリシーを Gatekeeper のポリシーとして自動生成するツール。