Shikata Ga Nai

Private? There is no such things.

2023-05-02から1日間の記事一覧

JWT authentication bypass via jwk header injectionをやってみた

Hello there, ('ω')ノ いつものようにログインして。 アカウントページへのリクエストをリピータへ。 adminというエンドポイントへリクエストを送信すると401エラーが。 JAT Editer keysでNew RSA Keyをクリックして。 ダイアログで、Generateをクリックして…

JWT authentication bypass via flawed signature verificationをやってみた

Hello there, ('ω')ノ JWT署名検証の欠陥による認証バイパスを。 この課題では、セッションを処理するためにJWTベースの仕組みが使用されていて。 サーバは、署名されていないJWTを受け入れるように セキュリティ設定が不適切に構成されていて。 この課題を…

JWT authentication bypass via unverified signatureをやってみた

Hello there, ('ω')ノ JWT署名の検証を行わないことによる認証バイパスを。 この課題では、セッションを処理するためにJWTベースの仕組みが使用されていて。 しかし、実装上の問題により、サーバは受信したJWTの署名を検証していなくて。 この課題を解決する…

続・ムダなく最短でセキュリティスキルを身につける学習法①

Hello there, ('ω')ノ サイバーの世界に入って1年が経過して課題といえば体調の回復です。 自律神経を壊すとこれほどまでにきついものかと。 口では説明できない症状なので、誰にもうまくは説明できないのです。 そして、勝手に個人のせいにされてしまいま…