kのサイバーシティ

サイバー空間を自由気ままに解説するブログ

2024-01-01から1年間の記事一覧

【CVE-2024-40110】オープンソースの養鶏場管理システムの画像アップローダーに関するCVE-2024-40110の脆弱性

CVE-2024-40110ついて解説します。 オープンソースの養鶏場管理システムの画像アップローダーを利用した脆弱性になっています。 脆弱性を試してみる さっそく最初にハッキングしていきます! 脆弱性のあるページです。製品情報を入力するページですね。 右下…

LFIについてざっくり解説

ざっくりしていってね LFIとは LFIとはローカルファイルインクルージョンの略で、リクエストパラメータにファイルパス(../../../../etc/passwdとか)を送信すると、本来見えてはいけないファイルが読み取れてしまう脆弱性です。 例 http://攻撃対象ドメイン>…

【CVE-2024-4577】php-cgiとソフトハイフンで起こる脆弱性について

どうもー 最近CGI環境のphpの脆弱性が話題になっているのでゆるくまとめます。 脆弱な環境例 windows,Apache,php,XAMPP 概要 windowsが日本語もしくは中国語(繁体字と簡体字)のロケールで実行されている場合phpの脆弱性を使い、任意のコードが実行できてし…

SSTI(サーバーサイド・テンプレートインジェクション)に遭遇した時のメモ

HackTheBoxでSSTI脆弱性をつく問題があったので、勉強がてら記事にしました。 SSTIとは サーバーサイド・テンプレートインジェクション(Server-Side Template Injection)の略です。 テンプレートエンジンを使ったサイトで不正な入力情報を入れることで、サ…