カテゴリ
セキュリティ
モバイルおよびWebアプリケーションセキュリティに関する脆弱性研究、CVE解説、実践ガイド。
モバイルアプリにおけるText4Shell(CVE-2022-42889):心配すべきか
CVE-2022-42889は、強力なハンドラーを悪用する文字列補間に起因するApache Commons Textライブラリの脆弱性で、Amazon Shopping、Udemy、Grammarlyなどの人気アプリにも含まれています。本記事では、この脆弱性がモバイルアプリに該当するかどうかとそのリスクを解説します。
2022年10月24日
アタックサーフェスから得られるインサイト:パート2
アタックサーフェスは、開いているポートやサービスだけの問題ではありません。本記事では、標準的な技術面を超えた重要なインサイトを取り上げます。
2022年6月16日
アタックサーフェスのマッピング - パート1
アタックサーフェスのマッピングは、大規模組織の多くのCISOにとって最大の悩みの種となっています。本稿では、強力かつ正確なアタックサーフェス検出と監視を実現するためにOstorlabが用いている...
2022年5月17日
Log4jの脆弱性に当社はどう対応したか:モバイルアプリケーションに関する分析
Log4jの脆弱性はモバイルアプリケーションにどのような影響を与えるのか
2021年12月20日
セキュリティのその他の記事
SSLピンニングの汎用的な回避:理論からLLDBによる完全に動作するPoCまで
本記事のテーマは、SSLピンニングを回避する必要なしにSSLピンニングを回避することです。分かりにくいでしょうか。理論を説明し、PythonとLLDBで完全なPoCを構築し、最後にそれを他の便利なタスクへ拡張します。
2021年5月18日
モバイルセキュリティの専門家が知っておくべきWebViewに関する5つのこと
本記事では、WebViewsと、AndroidとiOSの両方でこのコンポーネントを使用する際に念頭に置くべきセキュリティ上の考え方について解説します。
2021年5月18日
OstorlabがDependency Confusionを検出
Dependency Confusionは、重大度の高い影響をもたらす新しい攻撃です。本記事では、この脆弱性とその他のサプライチェーン攻撃の概要を紹介します。
2021年3月3日
遺伝的アルゴリズムで人間を超えるXSSポリグロットペイロードを見つける
遺伝的アルゴリズムを活用して、人間を超える性能のXSSポリグロットペイロードを生成する方法を技術的に掘り下げて解説します。
2021年3月1日
ハードコードされたキーとシークレットの発見と検証
ハードコードされたシークレットは見つけやすく、機密データや特権アクセスへの入り口になり得ます。そのため、バグバウンティハンターや攻撃者にとって格好の標的です。
2020年10月30日
自律型セキュリティ:セキュリティ自動化を次のレベルへ
セキュリティスキャンの文脈でAutonomous Security(自律型セキュリティ)という用語を紹介し、5段階の成熟度を定義します。
2020年10月26日
国家規模でモバイル端末を侵害する方法:COVID-19接触追跡アプリBeAware Bahrainのレビュー
Covid-19接触追跡アプリBeAwareのモバイルセキュリティテスト
2020年7月5日
COVID-19接触追跡アプリWiqaytnaのモバイルアプリケーションセキュリティレビュー
COVID-19接触追跡アプリケーションWiqaytnaのモバイルセキュリティテスト
2020年6月15日