땅콩킹땅콩🥜
close
프로필 배경
프로필 로고

땅콩킹땅콩🥜

  • 분류 전체보기 (282) N
    • 공지사항 (2)
    • DEV (13)
      • Python (5)
      • C (0)
      • JAVA (0)
      • flutter (1)
      • SpringBoot (5)
      • etc (2)
    • Linux (5)
    • Reversing (26)
      • CTF (1)
      • Assembly (2)
    • Security (155)
      • System (3)
      • WEB (27)
      • Network (9)
      • Mobile (39)
      • └ 안드로이드 취약점 진단 (18)
      • Cloud Computing (45)
      • 정보보안기사 (10)
    • Algorithm (0)
    • Wargame & CTF (4)
      • CTF (1)
      • Pentest (3)
    • OSX Tips (7)
      • Tips (0)
      • Trouble Shooting (7)
    • Report (16)
      • Term paper (10)
      • Project (6)
    • Travel (8)
      • 당일치기 (3)
      • 1박2일 (2)
    • Review (28)
      • Quarterly (3)
      • 📖 Book (11)
      • 🥘 Food (1)
    • Side Project (17) N
      • Telegram Chatbot (5)
      • 💡 LLM Optimized (2)
      • AI Powered (9) N
  • 홈
  • 태그
  • 방명록

React RCE 취약점 CVE-2025-55182 및 CVE-2025-66478 분석

1. 취약점 개요 React 19 버전대에 심각한 원격 코드 실행(RCE) 취약점 두 가지가 발견되어 CVE-2025-55182 (React)와 CVE-2025-66478 (Next.js)로 공표되었습니다. 두 취약점 모두 React의 서버 컴포넌트(RSC) 기능에서 사용하는 “Flight” 프로토콜의 역직렬화 처리 로직의 결함이 원인이다. 공격자는 특수하게 조작된 HTTP 요청만으로 인증 없이도 서버 측에서 임의의 자바스크립트 코드를 실행할 수 있습니다. 특히 Next.js 프레임워크(앱 라우터 사용 시)는 React의 해당 취약점을 그대로 내포하고 있어 CVE-2025-66478로 식별되었으며, 기본 설정의 Next.js 애플리케이션도 별도 코드 수정 없이 공격에 노출될 수 있다고 합니다. CVE..

  • format_list_bulleted Security/WEB
  • · 2025. 12. 5.
  • textsms

2025년 회고

요즘일 잘다니고, 대학원도 입학해서 다니고 있다. 특수 대학원인데 퇴근하고 하루, 주말 하루를 학교에서 보낸다. 간간히 새로운 기술 나오는 것들을 보면 신기하고 블로그에 써야겠다 싶다가도 시간이 잘 나지 않는다. 초심을 잃은 것 같은 자신에 화가 나서 한번 블로그 글도 전부 비공개로 했었다. 공들여서 쓴 글들인데 너무 방치되는 것 같아서 싫었다. 지인들이 블로그 무슨일이냐고 물었다. 예상치 못한 자리에서 누군가가 "블로그 잘 보고 있다"고 한다. 내 글이 누군가에 닿고 있다. 또 힘을 얻는다. 리더십나에게 '과업'이라는 건 일을 효율적으로 수행하는 것 이상이었다. 나는 MBTI로 말하면 ISTJ적인 성향을 가지고 있어 논리적 사고 중심의 결정 구조, 계획 지향성이 강하다. 나와 오랜 대화를 함께한 GP..

  • format_list_bulleted Review/Quarterly
  • · 2025. 12. 1.
  • textsms

[연구방법론] Fleiss' kappa(플레이스의 카파)

들어가며새로운 공부를 하고 있는데, 내 주장을 펼치려면 사실에 근거한 자료로 뒷받침을 해주어야 한다. 논문을 작성하기 위한 연구방법론 중 하나를 소개한다. 사례 설명은 정보보안 분야와 접목해 보았다. 1. Fleiss' kappa 개요Fleiss’ kappa(플라이스 카파)는 “여러 평가자(3명 이상)가 같은 대상들을 범주형(예: 취약/비취약, High/Med/Low)으로 판단했을 때, 그 판단 일치도가 우연 수준을 얼마나 ‘넘어서는지’를 수치로 보여주는 통계이다.한 줄로 요약하면 “다수 평가자의 분류가 서로 얼마나 신뢰할 만하게 일치하는가?”이다. 2. 왜 필요한가?정보보안 사례를 예를 들면 다음 같은 상황이 있을 수 있다.여러 진단자가 같은 로그/취약점/이벤트를 보고“이건 XSS다 / 아니다”, “심..

  • format_list_bulleted Report/Term paper
  • · 2025. 11. 24.
  • textsms
[MX Master 4] 액션링 사용 후기

[MX Master 4] 액션링 사용 후기

들어가며보안 진단 업무는 '준비가 반'입니다. 웹, 앱 진단마다 켜야할 도구가 다르고, 세팅의 실수가 분석과 진단의 속도를 갉아먹습니다.이번에 MX Master 4가 출시되면서, 액션링을 호출할 수 있는 버튼도 추가되었고, Logi Options+의 소프트웨어도 많이 강화가 되었습니다.이번에 Logi Options+의 SmartActions와 Actions Ring을 집중적으로 써보면서, 준비단계와 실행 구간을 조금씩 단축시키고 있습니다. 마우스 커서를 감싸며 오버레이가 나타나니 빠르게 접근할 수 있고, 자주 쓰는 명령을 "버블"로 붙여두니, 커서가 닿는 곳에서 바로 실행되는 것이 좋았습니다. 액션 링은 실행중인 프로그램의 맥락에 맞춰서(브라우저/IDE/캡처 도구 등) 자동으로 변형되고, 원하는 도구나 ..

  • format_list_bulleted Review
  • · 2025. 10. 29.
  • textsms

Flutter HTTPS 통신 Intercept 위한 로직 분석

1. 연구 배경1.1 서론Flutter 애플리케이션의 네트워크 통신을 분석하고 디버깅하기 위해서는 HTTPS 트래픽을 intercept할 수 있어야 한다. 하지만 일반적으로 사용했던 Burp CA 시스템 경로 로드 방식으로 intercept가 동작하지 않는다. 이 포스팅에서는 Flutter로 개발된 앱에서 HTTPS 통신을 가로채는 방법과 그 원리를 심층 분석한다.1.2 연구 동기개발/디버깅 필요성: API 통신 내용 확인, 에러 디버깅테스트 환경 구축: Mock 서버 연동, 네트워크 시나리오 테스트보안 분석: 앱의 보안 취약점 점검, 데이터 전송 검증역공학/분석: 기존 앱의 통신 프로토콜 분석1.3 Flutter HTTPS 통신의 특징Flutter는 모바일 애플리케이션을 진단할 때 일반적인 네이티브 앱..

  • format_list_bulleted Security/└ 안드로이드 취약점 진단
  • · 2025. 10. 24.
  • textsms

[IDA-AI-MCP] ida-pro-mcp로 mcp 연동하여 바이너리 분석하기

1. 개요ida-pro-mcp 설치한다. 이전에 포스팅했던 jadx보다 좀더 쉬운 설정이 가능하다. https://github.com/mrexodia/ida-pro-mcp GitHub - mrexodia/ida-pro-mcp: AI-powered reverse engineering assistant that bridges IDA Pro with language models through MCP.AI-powered reverse engineering assistant that bridges IDA Pro with language models through MCP. - mrexodia/ida-pro-mcpgithub.com 2. 사전요구사항python 3.11 버전 이상IDA pro (8.3버전 이상), F..

  • format_list_bulleted Reversing
  • · 2025. 10. 13.
  • textsms
  • navigate_before
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • ···
  • 47
  • navigate_next
공지사항
전체 카테고리
  • 분류 전체보기 (282) N
    • 공지사항 (2)
    • DEV (13)
      • Python (5)
      • C (0)
      • JAVA (0)
      • flutter (1)
      • SpringBoot (5)
      • etc (2)
    • Linux (5)
    • Reversing (26)
      • CTF (1)
      • Assembly (2)
    • Security (155)
      • System (3)
      • WEB (27)
      • Network (9)
      • Mobile (39)
      • └ 안드로이드 취약점 진단 (18)
      • Cloud Computing (45)
      • 정보보안기사 (10)
    • Algorithm (0)
    • Wargame & CTF (4)
      • CTF (1)
      • Pentest (3)
    • OSX Tips (7)
      • Tips (0)
      • Trouble Shooting (7)
    • Report (16)
      • Term paper (10)
      • Project (6)
    • Travel (8)
      • 당일치기 (3)
      • 1박2일 (2)
    • Review (28)
      • Quarterly (3)
      • 📖 Book (11)
      • 🥘 Food (1)
    • Side Project (17) N
      • Telegram Chatbot (5)
      • 💡 LLM Optimized (2)
      • AI Powered (9) N
최근 글
인기 글
최근 댓글
태그
  • #Hooking
  • #Frida
  • #Fuzzing
  • #모의해킹
  • #Android
  • #안드로이드 모의해킹
  • #오블완
  • #aws
  • #티스토리챌린지
  • #AFL
전체 방문자
오늘
어제
전체
Copyright © 쭈미로운 생활 All rights reserved.
Designed by JJuum

티스토리툴바