본문 바로가기

전체 글332

Python Import as an Execution Boundary: An Empirical Study of Bugs, Vulnerabilities, and Analysis Gaps 저자: Baihong Chen, Wen Li공개일: 2026-09-13원문: arXiv 2609.14791원문 버전: arXiv v1분석 기준일: 2026-09-16Tags: Python, Import Security, Code Execution, Plugin Loading, Generated Code, Supply Chain본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다. 자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 논문의 핵심은 import를 단순한 의존성 로딩 문법이 아니라 애플리케이션의 정상 로직이 시작되기 전에 코드가 실행되는 보안 경계로 봐야 한다는 것이다.Python은 최초 import 시 모듈의 top-level statement, 패키지 __ini.. 2026. 9. 16.
The Tragedy of Convenience: Cascading User-Data Leakage from SMS-Delivered URLs Source: arXiv cs.CR 2601.09232 / ACM CCS 2026Original: https://arxiv.org/abs/2601.09232Tags: SMS, Bearer URL, PII, Authentication, Enumeration본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다.자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 연구는 SMS로 전달되는 "한 번 클릭하면 주문·예약·계정 화면이 열리는비공개 URL"이 사실상 소지 자체로 인증되는 자격 증명(BearerCredential) 역할을 하면서, SMS 링크 하나의 노출이 개인정보(PII)조회·수정, 계정 접근, 다른 사용자 정보 열거(Enumeration)로까지연쇄적으로 확대될 수 있음을 .. 2026. 9. 16.
Scan the Skill, Govern the Action: Composing Registry Verdicts with Runtime Consequence Control Source: arXiv cs.CR 2609.12001Authors: Rohit Taneja, Travis WeberOriginal URL: https://arxiv.org/abs/2609.12001Archived original: 원문.pdfSHA-256: ae352ce00ea656d78168449360920de947f6f877b670d001c03db28088b0f898Tags: AI Agent, Skill, Runtime Governance, Authorization, Tool Execution, Policy Enforcement, ClawHub본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다. 자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 연구의 메시지는 명확하.. 2026. 9. 15.
Omniscience for the Masses: New Threats in the Metaverse's Democratized World Creation Source: arXiv cs.CR 2609.12554 / ACM CCS 2026Authors: Andrea Mengascini, Ryan Aurelio, Jason Polakis, Giancarlo PellegrinoOriginal URL: https://arxiv.org/abs/2609.12554Archived original: 원문.pdfSHA-256: eeed49aabcdda6565f4a04cbdd08d9fc0087886fc7b119f0e9a6dd28a8a7a791Tags: Metaverse, Authorization, Business Logic, Privacy, VR, User-Generated Content, Platform Security본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 .. 2026. 9. 15.
One Click to Leak: Characterizing the Real-World Usage and Threat Impact of MNO-based Single Sign-On Websites Source: arXiv cs.CR 2609.12037 / ACM CCS 2026Authors: Jiasheng Huang, Mingxuan Liu, Pei Chen, Baojun Liu, Yiming Zhang, Geng Hong, Zhenrui Zhang, Hai Yang, Haixin Duan, Hui JiangOriginal URL: https://arxiv.org/abs/2609.12037Archived original: 원문.pdfSHA-256: a78e3265d83ef0df87176139453e7608fc3ef995c8f2be94ecd44a634bc2bcb7Tags: MSSO, SSO, Authentication, Identity, Mobile, Privacy, Trust Delegation.. 2026. 9. 15.
What's in a tag name? JavaScript, apparently Source: PortSwigger ResearchAuthor: Gareth HeyesPublished: 2026-08-25 14:24 UTCCategory: 01_WebOriginal URL: https://portswigger.net/research/whats-in-a-tag-name-javascript-apparentlyArchived original: 원문.htmlSHA-256: 7edcaaef197f517ea24bb679ebbb3dbc608a3f46de25f59b36c736e6cff3dfb7Tags: XSS, Browser, WAF, HTML본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다. 자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 연구의 핵심은 HTM.. 2026. 9. 13.
[해결 방법] VMWARE Clipboard 작동 안하는 이슈 해결 방법 (With AD Join) VM의 Windows Client에서 AD Join 이후 Clipboard가 정상 작동안하는 이슈가 있었음(해상도 최적화 등 다른 기능은 정상 작동함)AD 서버 설정 변경 및 여러 설정 삽질 했었는데해결 방법은 의외로 간단했음VM -> Grpp Input 하면 됨https://stackoverflow.com/questions/50641493/vmware-workstation-pro-copy-paste-is-not-working-from-host-to-guest 2026. 2. 1.
[AD] Kerberoasting (커버로스팅) 시작 전 용어 설명KDC (Key Distribution Center) : 서버와 사용자에 대한 신뢰 관계 정보를 관리하는 역할이며, AD(Active Directory) 환경에서는 Domain Controller(DC)가 KDC 역할을 수행AS (Authentication Service) : 사용자로부터 인증을 수락하는 인증 서버TGS (Ticket Granting Service) : 클라이언트가 특정 서비스에 접근할 수 있도록 Service Ticket을 발급하는 서버TGT (Ticket Granting Ticket) : 클라이언트가 AS로부터 인증을 받았다는 것을 증명하는 티켓Principal : KDC가 인증하는 사용자 및 서버 티켓은 총 2가지 존재함TGT : 나는 이 도메인의 사용자임을 증명함.. 2026. 1. 25.
MITRE ATT&CK 정리 단계에 따라 진행되는 것이 아닌, 공격자가 목적을 달성하기 위해 선택 및 조합하여 사용하는 전술 카테고리에 가까움단계내용정찰(Reconnaissance)능동적 스캐닝공개 정보(OSINT), 다크 웹 등을 통한 대상 정보(호스트, 신원, 네트워크, 조직) 수집피싱, 소셜 엔지니어링을 통한 정보 수집공격 자원 개발(Resource Development)공격에 필요한 다양한 도구들을 개발 및 확보하는 과정도메인, 서버, 이메일, 계정 생성악성 코드 개발 등초기 접근(Initial Access)워터링 홀 (Drive by Compromise)공급망 공격공개된 서비스의 취약점 악용외부 원격 서비스(VPN)를 활용한 침투취약점, 자격 증명 활용 등USB Drop과 같은 하드웨어를 활용한 침투스피어 피싱을 통한 내부.. 2025. 10. 29.