カテゴリ
セキュリティ
モバイルおよびWebアプリケーションセキュリティに関する脆弱性研究、CVE解説、実践ガイド。
CVE-2026-1357:WPvividバックアッププラグインにおける認証不要のRCE
CVSS 9.8のクリティカルな認証不要のリモートコード実行脆弱性であるCVE-2026-1357の技術解説です。WPvivid Backup & Migrationプラグイン(≤ 0.9.123)に存在し、暗号処理のフェイルオープンとサニタイズされていないパストラバーサルという2つの連鎖する不備により、認証情報なしで任意のファイル書き込みとシェルのアップロードが可能になります。
2026年2月20日
オープンソースのAIペンテストツール9選を比較(2026年)
PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI、RedAmonを比較し、各AIペンテストエージェ...
2026年1月30日
Androidのデベロッパー認証(2026年):対象となるのは誰か
2026年から、認定Android端末では未認証のデベロッパーによるアプリをブロックできるようになります。サイドローディングで何が変わるのか、誰が影響を受けるのか、そしてGoogleがどう対応し...
2026年1月27日
たった一つのゼロがインターネットの配管を壊しかけた話(CVE-2026-0915)
AI支援型の解析により、glibcの_nss_dns_getnetbyaddr_r関数に30年前から存在する未初期化バッファの脆弱性が明らかになりました。本事例研究では、ゼロ入力というエッジケー...
2026年1月21日
セキュリティのその他の記事
Android WebViewのaddJavascriptInterfaceのリスク
ケーススタディ:OstorlabのAIペンテストエンジンが、ディープリンク経由で到達可能なAndroid WebViewのJavaScriptブリッジを発見し、それをネイティブUIの操作へと連鎖させます。
2026年1月7日
AndroidのFLAG_SECURE:スクリーンショットと画面録画をブロックする
AndroidのFLAG_SECUREがスクリーンショット、画面録画、最近使ったアプリのプレビューをどのようにブロックするかを、コード例、ユースケース、制限事項、キャスト時の挙動とともに解説します。
2025年12月29日
AIペンテストエンジンがGraphQLサブスクリプションにおけるクリティカルなWebSocket BFLAを発見
OstorlabのAIペンテストエンジンは、GraphQL WebSocketエンドポイントにおいて、リアルタイム翻訳サービスへの認証なしのアクセスを許す、クリティカルな関数レベルの認可の不備(BFLA)脆弱性を体系的に発見しました。本ケーススタディでは、発見から概念実証に至るまで、AIの段階的なプロセスを詳述します。
2025年12月26日
AIエンジンがAPIバージョン混同を悪用してアカウント乗っ取りを実現
体系的な分析が闇雲なファジングに勝る実例として、OstorlabのAIエンジンがバージョンをまたぐパスワードリセットの弱点を発見し、メールにアクセスすることなくアカウント乗っ取りを実現しました。
2025年12月15日
最新のSPAに潜む二次的なデータ持ち出しチェーンを暴く
最新のSPAで二次的なクライアントサイドのデータ持ち出しチェーンがどのように発見されたかを解説します。JavaScriptの解析とエクスプロイトチェーンの検証を通じて、単純なオープンリダイレクトが多段階のデータ窃取の脆弱性へと変わりました。
2025年12月10日
さらにその先へ:OstorlabのAIエンジンが未知の脆弱性クラスを発見する
Ostorlabの推論駆動型AIエンジンは、ルールベースの限界を突破し、これまで未知で検出が難しかった脆弱性を表面化させます。WebViewのSafe Browsingバイパス、プロジェクション経由のSQLi、WebCrypto鍵の窃取、JWT検証順序の欠陥などを含め、より深く、より賢く、補完的なセキュリティカバレッジを実現します。
2025年10月13日
Ostorlab Security Testing Benchmarksの紹介:現実の脆弱性、現実の影響
実際のCVEやバグバウンティの検出結果を反映した、93個の現実的な脆弱モバイルアプリを備えた初のオープンソースベンチマークスイートです。理論的な教科書の例ではありません。
2025年9月22日
Banking Report 2025:モバイル金融の中核を担うセキュリティ
上位500以上のモバイルバンキングアプリを対象とした大規模なセキュリティ分析により、広範な脆弱性、10年前のコードベース、懸念すべきバックエンド集中のパターンが明らかになりました。
2025年9月15日
セキュリティ研究の自動化:AIエンジンが複雑なブラインドコードインジェクションを悪用
精密さはペイロードの乱れ打ちに勝ります。OstorlabのAIエンジンを用いてTitilerへのRCEを体系的に成立させ、スタックトレースを一度も用いずにデータ持ち出しを実証します。
2025年9月4日
AIによるペンテスト:Androidのインテントリダイレクションを深掘りする
本記事では、OstorlabのAIペンテストエンジンが、インテントリダイレクション脆弱性についてAndroidアプリケーションを分析するプロセスを紹介します。静的解析と初期の検出結果から厳密な動的検証までのエンジンの道のりを追い、潜在的な脅威を特定するだけでなく、誤検知を入念に棄却する能力も実証します。
2025年8月31日