땅콩킹땅콩🥜
close
프로필 배경
프로필 로고

땅콩킹땅콩🥜

  • 분류 전체보기 (269) N
    • 공지사항 (2)
    • DEV (13)
      • Python (5)
      • C (0)
      • JAVA (0)
      • flutter (1)
      • SpringBoot (5)
      • etc (2)
    • Linux (5)
    • Reversing (26)
      • CTF (1)
      • Assembly (2)
    • Security (150)
      • System (2)
      • WEB (26)
      • Network (9)
      • Mobile (39)
      • └ 안드로이드 취약점 진단 (15)
      • Cloud Computing (45)
      • 정보보안기사 (10)
    • Algorithm (0)
    • Wargame & CTF (4)
      • CTF (1)
      • Pentest (3)
    • OSX Tips (7)
      • Tips (0)
      • Trouble Shooting (7)
    • Report (16)
      • Term paper (10)
      • Project (6)
    • Travel (8)
      • 당일치기 (3)
      • 1박2일 (2)
    • Review (27)
      • Quarterly (2)
      • 📖 Book (11)
      • 🥘 Food (1)
    • Side Project (10) N
      • Telegram Chatbot (5)
      • 💡 LLM Optimized (1)
      • AI Powered (3) N
  • 홈
  • 태그
  • 방명록

React RCE 취약점 CVE-2025-55182 및 CVE-2025-66478 분석

1. 취약점 개요 React 19 버전대에 심각한 원격 코드 실행(RCE) 취약점 두 가지가 발견되어 CVE-2025-55182 (React)와 CVE-2025-66478 (Next.js)로 공표되었습니다. 두 취약점 모두 React의 서버 컴포넌트(RSC) 기능에서 사용하는 “Flight” 프로토콜의 역직렬화 처리 로직의 결함이 원인이다. 공격자는 특수하게 조작된 HTTP 요청만으로 인증 없이도 서버 측에서 임의의 자바스크립트 코드를 실행할 수 있습니다. 특히 Next.js 프레임워크(앱 라우터 사용 시)는 React의 해당 취약점을 그대로 내포하고 있어 CVE-2025-66478로 식별되었으며, 기본 설정의 Next.js 애플리케이션도 별도 코드 수정 없이 공격에 노출될 수 있다고 합니다. CVE..

  • format_list_bulleted Security/WEB
  • · 2025. 12. 5.
  • textsms

[연구방법론] Fleiss' kappa(플레이스의 카파)

들어가며새로운 공부를 하고 있는데, 내 주장을 펼치려면 사실에 근거한 자료로 뒷받침을 해주어야 한다. 논문을 작성하기 위한 연구방법론 중 하나를 소개한다. 사례 설명은 정보보안 분야와 접목해 보았다. 1. Fleiss' kappa 개요Fleiss’ kappa(플라이스 카파)는 “여러 평가자(3명 이상)가 같은 대상들을 범주형(예: 취약/비취약, High/Med/Low)으로 판단했을 때, 그 판단 일치도가 우연 수준을 얼마나 ‘넘어서는지’를 수치로 보여주는 통계이다.한 줄로 요약하면 “다수 평가자의 분류가 서로 얼마나 신뢰할 만하게 일치하는가?”이다. 2. 왜 필요한가?정보보안 사례를 예를 들면 다음 같은 상황이 있을 수 있다.여러 진단자가 같은 로그/취약점/이벤트를 보고“이건 XSS다 / 아니다”, “심..

  • format_list_bulleted Report/Term paper
  • · 2025. 11. 24.
  • textsms
[MX Master 4] 액션링 사용 후기

[MX Master 4] 액션링 사용 후기

들어가며보안 진단 업무는 '준비가 반'입니다. 웹, 앱 진단마다 켜야할 도구가 다르고, 세팅의 실수가 분석과 진단의 속도를 갉아먹습니다.이번에 MX Master 4가 출시되면서, 액션링을 호출할 수 있는 버튼도 추가되었고, Logi Options+의 소프트웨어도 많이 강화가 되었습니다.이번에 Logi Options+의 SmartActions와 Actions Ring을 집중적으로 써보면서, 준비단계와 실행 구간을 조금씩 단축시키고 있습니다. 마우스 커서를 감싸며 오버레이가 나타나니 빠르게 접근할 수 있고, 자주 쓰는 명령을 "버블"로 붙여두니, 커서가 닿는 곳에서 바로 실행되는 것이 좋았습니다. 액션 링은 실행중인 프로그램의 맥락에 맞춰서(브라우저/IDE/캡처 도구 등) 자동으로 변형되고, 원하는 도구나 ..

  • format_list_bulleted Review
  • · 2025. 10. 29.
  • textsms

Flutter HTTPS 통신 Intercept 위한 로직 분석

1. 연구 배경1.1 서론Flutter 애플리케이션의 네트워크 통신을 분석하고 디버깅하기 위해서는 HTTPS 트래픽을 intercept할 수 있어야 한다. 하지만 일반적으로 사용했던 Burp CA 시스템 경로 로드 방식으로 intercept가 동작하지 않는다. 이 포스팅에서는 Flutter로 개발된 앱에서 HTTPS 통신을 가로채는 방법과 그 원리를 심층 분석한다.1.2 연구 동기개발/디버깅 필요성: API 통신 내용 확인, 에러 디버깅테스트 환경 구축: Mock 서버 연동, 네트워크 시나리오 테스트보안 분석: 앱의 보안 취약점 점검, 데이터 전송 검증역공학/분석: 기존 앱의 통신 프로토콜 분석1.3 Flutter HTTPS 통신의 특징Flutter는 모바일 애플리케이션을 진단할 때 일반적인 네이티브 앱..

  • format_list_bulleted Security/└ 안드로이드 취약점 진단
  • · 2025. 10. 24.
  • textsms

[IDA-AI-MCP] ida-pro-mcp로 mcp 연동하여 바이너리 분석하기

1. 개요ida-pro-mcp 설치한다. 이전에 포스팅했던 jadx보다 좀더 쉬운 설정이 가능하다. https://github.com/mrexodia/ida-pro-mcp GitHub - mrexodia/ida-pro-mcp: AI-powered reverse engineering assistant that bridges IDA Pro with language models through MCP.AI-powered reverse engineering assistant that bridges IDA Pro with language models through MCP. - mrexodia/ida-pro-mcpgithub.com 2. 사전요구사항python 3.11 버전 이상IDA pro (8.3버전 이상), F..

  • format_list_bulleted Reversing
  • · 2025. 10. 13.
  • textsms

[JADX-AI-MCP] jadx 와 MCP 연동하여 APK 분석하기

개요AI의 발전은 빠르게 이루어지고 있다. 안드로이드 정적 분석에 활용할 수 있는 MCP를 소개한다. 블로그에서 MCP를 직접 다룬 적은 없지만, AI가 다양한 외부 리소스(API, 데이터베이스, 플러그인 등)와 대화하는 언어 정도로 정리하고 넘어간다. 수천개의 MCP들이 개발되고 배포되고 있다. 프로토콜 표준은 정해졌지만 아직 공식 배포채널이 없어 많은 개발자들이 도구를 필요에 의해 개발하고 있다.JADX 디컴파일러와 연동하여 사용할 수 있는 MCP이다.https://github.com/zinja-coder/jadx-ai-mcp GitHub - zinja-coder/jadx-ai-mcp: Plugin for JADX to integrate MCP serverPlugin for JADX to integr..

  • format_list_bulleted Security/└ 안드로이드 취약점 진단
  • · 2025. 9. 29.
  • textsms
  • navigate_before
  • 1
  • 2
  • 3
  • 4
  • 5
  • ···
  • 45
  • navigate_next
공지사항
전체 카테고리
  • 분류 전체보기 (269) N
    • 공지사항 (2)
    • DEV (13)
      • Python (5)
      • C (0)
      • JAVA (0)
      • flutter (1)
      • SpringBoot (5)
      • etc (2)
    • Linux (5)
    • Reversing (26)
      • CTF (1)
      • Assembly (2)
    • Security (150)
      • System (2)
      • WEB (26)
      • Network (9)
      • Mobile (39)
      • └ 안드로이드 취약점 진단 (15)
      • Cloud Computing (45)
      • 정보보안기사 (10)
    • Algorithm (0)
    • Wargame & CTF (4)
      • CTF (1)
      • Pentest (3)
    • OSX Tips (7)
      • Tips (0)
      • Trouble Shooting (7)
    • Report (16)
      • Term paper (10)
      • Project (6)
    • Travel (8)
      • 당일치기 (3)
      • 1박2일 (2)
    • Review (27)
      • Quarterly (2)
      • 📖 Book (11)
      • 🥘 Food (1)
    • Side Project (10) N
      • Telegram Chatbot (5)
      • 💡 LLM Optimized (1)
      • AI Powered (3) N
최근 글
인기 글
최근 댓글
태그
  • #안드로이드 모의해킹
  • #Frida
  • #AFL
  • #오블완
  • #Fuzzing
  • #Hooking
  • #aws
  • #모의해킹
  • #Android
  • #티스토리챌린지
전체 방문자
오늘
어제
전체
Copyright © 쭈미로운 생활 All rights reserved.
Designed by JJuum

티스토리툴바