2023-09

嵐からの避難所 – Storm-0558 Microsoft 電子メール攻撃から学んだ教訓 from csoonline.com security summary

嵐からの避難所 – Storm-0558 Microsoft 電子メール攻撃から学んだ教訓 from csoonline.com

最近、Microsoft が生成したアクセス トークンを使用して政府の電子メールに対する攻撃が報告され、機密電子メール アカウントへの許可されたアクセスになりすまされました。この攻撃には、中国を拠点とする攻撃者が「storm-0558」を使...
これまでで最大のデータ侵害の罰金、罰金、和解金 from csoonline.com security summary

これまでで最大のデータ侵害の罰金、罰金、和解金 from csoonline.com

Google Ireland は 2018 年、米国内の 7,700 万人の個人データ ユーザーに損害を与えたデータ侵害で 1 億 500 万ユーロ (約 1 億 200 万) の罰金を科されました。同社は、2022年と2323年にデータセ...
HWL エブスワースのハッキング: 65 のオーストラリア政府機関がサイバー攻撃の影響を受ける from theguardian.com security summary

HWL エブスワースのハッキング: 65 のオーストラリア政府機関がサイバー攻撃の影響を受ける from theguardian.com

サイバーセキュリティコーディネーターのダレン・ゴールディ氏は、4月以降、法律事務所HWLエブスワースの直接クライアントとして65の政府機関が影響を受けていることを認めた。同氏はまた、ハッキングで個人情報が流出した一部の顧客にはまだ通知されて...
権限昇格: 学生時代にドキュメントを削除できる機能を発見して 500 ドルを稼いだ方法 from infosecwriteups.com security summary

権限昇格: 学生時代にドキュメントを削除できる機能を発見して 500 ドルを稼いだ方法 from infosecwriteups.com

権限の低いユーザーが、削除してはいけないドキュメントを削除してしまう可能性がありました。同時に開設された管理者アカウントにより、ユーザーは想定外のことを行うことができました。これにより、通常のユーザーが許可されていないことを学生がやり直すこ...
私の 1000 ドルの報奨金バグ: IDOR の欠陥による企業の損失をどのように阻止したか from infosecwriteups.com security summary

私の 1000 ドルの報奨金バグ: IDOR の欠陥による企業の損失をどのように阻止したか from infosecwriteups.com

Examfit の Insecure Direct Object Reference (IDOR) スキームのバグにより、ハッカーが「被害者」企業に代わって経費申請を承認または拒否することができました。この脆弱性は Exam Fit の E...
[CORS] 簡単ピーシーレモンスクイーズ from infosecwriteups.com security summary

[CORS] 簡単ピーシーレモンスクイーズ from infosecwriteups.com

Easy peasy lemon squeezy - infosecwriteups.com"]「クロスオリジン リソース共有」(CORS) は、どの Web ドメインが別のドメインでホストされているリソースにアクセスできるかを制御するた...
重大なバグに遭遇した私のデビュー: 最初のバグ (API の設定ミス) を見つけた方法 from infosecwriteups.com security summary

重大なバグに遭遇した私のデビュー: 最初のバグ (API の設定ミス) を見つけた方法 from infosecwriteups.com

JavaScript ファイルのバグにより、「contentful.com」でホストされている電子商取引 Web サイトのコンテンツなど、公的にアクセス可能なデータが作成されたと主張されています。このバグは重大度が高としてトリアージされまし...
TryHackMe — ファイルのインクルード (Python を使用) from infosecwriteups.com security summary

TryHackMe — ファイルのインクルード (Python を使用) from infosecwriteups.com

main() の 'main' 関数は値 200 を返しますが、re-compile(rb) は 200 を返します。この関数はエラー 0 を返し、パターンに一致する "response.content" を返します。 Findall(デー...
OAuth 2.0 ハッキング from infosecwriteups.com security summary

OAuth 2.0 ハッキング from infosecwriteups.com

「Open redirecturi Misconfiguration」(リダイレクトの構成ミス)は、被害者からアクセス トークンを盗むために使用される可能性があります。攻撃者は XSS を使用して、被害者のアカウントに悪意のあるリンクを挿入...
Google Chromeまたは使用しているブラウザを更新する必要があります from wired.com security summary

Google Chromeまたは使用しているブラウザを更新する必要があります from wired.com

報道によると、ハッカーたちはアジア諸国の電力網を標的にしているという。米国政府は、プライバシー法に違反し、コンピュータ上でマルウェアの実行を許可したとして、2社に罰金を科した。 WebP で画像をエンコードおよびデコードする libwebp...