본문 바로가기

전체 글333

Trusting-Trust Attack against an Entire Linux Distribution through Binary Manipulation 원문: arXiv:2607.24888발표: SCORED 2026저자: Julien Malka 외Tags: TrustingTrust, Linux, NixOS, 부트스트랩, 공급망, ELF, strip, 재현빌드, 컴파일러신뢰, 바이너리변조본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다. 자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기배포판 bootstrap seed의 실행 파일 하나인 strip을 교체하면, 이후 소스에서 strip을 다시 빌드해도 감염이 자기 자신에게 전파되고 거의 모든 하위 ELF에 marker를 주입할 수 있음을 NixOS ISO 빌드로 보였다. 1,199개 package output의 사용자 실행 ELF 3,799개 중 CLI 대상 3,791개, .. 2026. 9. 17.
Python Import as an Execution Boundary: An Empirical Study of Bugs, Vulnerabilities, and Analysis Gaps 저자: Baihong Chen, Wen Li공개일: 2026-09-13원문: arXiv 2609.14791원문 버전: arXiv v1분석 기준일: 2026-09-16Tags: Python, Import Security, Code Execution, Plugin Loading, Generated Code, Supply Chain본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다. 자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 논문의 핵심은 import를 단순한 의존성 로딩 문법이 아니라 애플리케이션의 정상 로직이 시작되기 전에 코드가 실행되는 보안 경계로 봐야 한다는 것이다.Python은 최초 import 시 모듈의 top-level statement, 패키지 __ini.. 2026. 9. 16.
The Tragedy of Convenience: Cascading User-Data Leakage from SMS-Delivered URLs Source: arXiv cs.CR 2601.09232 / ACM CCS 2026Original: https://arxiv.org/abs/2601.09232Tags: SMS, Bearer URL, PII, Authentication, Enumeration본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다.자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 연구는 SMS로 전달되는 "한 번 클릭하면 주문·예약·계정 화면이 열리는비공개 URL"이 사실상 소지 자체로 인증되는 자격 증명(BearerCredential) 역할을 하면서, SMS 링크 하나의 노출이 개인정보(PII)조회·수정, 계정 접근, 다른 사용자 정보 열거(Enumeration)로까지연쇄적으로 확대될 수 있음을 .. 2026. 9. 16.
Scan the Skill, Govern the Action: Composing Registry Verdicts with Runtime Consequence Control Source: arXiv cs.CR 2609.12001Authors: Rohit Taneja, Travis WeberOriginal URL: https://arxiv.org/abs/2609.12001Archived original: 원문.pdfSHA-256: ae352ce00ea656d78168449360920de947f6f877b670d001c03db28088b0f898Tags: AI Agent, Skill, Runtime Governance, Authorization, Tool Execution, Policy Enforcement, ClawHub본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다. 자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 연구의 메시지는 명확하.. 2026. 9. 15.
Omniscience for the Masses: New Threats in the Metaverse's Democratized World Creation Source: arXiv cs.CR 2609.12554 / ACM CCS 2026Authors: Andrea Mengascini, Ryan Aurelio, Jason Polakis, Giancarlo PellegrinoOriginal URL: https://arxiv.org/abs/2609.12554Archived original: 원문.pdfSHA-256: eeed49aabcdda6565f4a04cbdd08d9fc0087886fc7b119f0e9a6dd28a8a7a791Tags: Metaverse, Authorization, Business Logic, Privacy, VR, User-Generated Content, Platform Security본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 .. 2026. 9. 15.
One Click to Leak: Characterizing the Real-World Usage and Threat Impact of MNO-based Single Sign-On Websites Source: arXiv cs.CR 2609.12037 / ACM CCS 2026Authors: Jiasheng Huang, Mingxuan Liu, Pei Chen, Baojun Liu, Yiming Zhang, Geng Hong, Zhenrui Zhang, Hai Yang, Haixin Duan, Hui JiangOriginal URL: https://arxiv.org/abs/2609.12037Archived original: 원문.pdfSHA-256: a78e3265d83ef0df87176139453e7608fc3ef995c8f2be94ecd44a634bc2bcb7Tags: MSSO, SSO, Authentication, Identity, Mobile, Privacy, Trust Delegation.. 2026. 9. 15.
What's in a tag name? JavaScript, apparently Source: PortSwigger ResearchAuthor: Gareth HeyesPublished: 2026-08-25 14:24 UTCCategory: 01_WebOriginal URL: https://portswigger.net/research/whats-in-a-tag-name-javascript-apparentlyArchived original: 원문.htmlSHA-256: 7edcaaef197f517ea24bb679ebbb3dbc608a3f46de25f59b36c736e6cff3dfb7Tags: XSS, Browser, WAF, HTML본 글은 원 논문의 주요 기술적 내용을 이해하기 쉽게 요약·정리한 글입니다. 자세한 내용은 상단의 원문 링크를 참고하세요.한눈에 보기이 연구의 핵심은 HTM.. 2026. 9. 13.
[해결 방법] VMWARE Clipboard 작동 안하는 이슈 해결 방법 (With AD Join) VM의 Windows Client에서 AD Join 이후 Clipboard가 정상 작동안하는 이슈가 있었음(해상도 최적화 등 다른 기능은 정상 작동함)AD 서버 설정 변경 및 여러 설정 삽질 했었는데해결 방법은 의외로 간단했음VM -> Grpp Input 하면 됨https://stackoverflow.com/questions/50641493/vmware-workstation-pro-copy-paste-is-not-working-from-host-to-guest 2026. 2. 1.
[AD] Kerberoasting (커버로스팅) 시작 전 용어 설명KDC (Key Distribution Center) : 서버와 사용자에 대한 신뢰 관계 정보를 관리하는 역할이며, AD(Active Directory) 환경에서는 Domain Controller(DC)가 KDC 역할을 수행AS (Authentication Service) : 사용자로부터 인증을 수락하는 인증 서버TGS (Ticket Granting Service) : 클라이언트가 특정 서비스에 접근할 수 있도록 Service Ticket을 발급하는 서버TGT (Ticket Granting Ticket) : 클라이언트가 AS로부터 인증을 받았다는 것을 증명하는 티켓Principal : KDC가 인증하는 사용자 및 서버 티켓은 총 2가지 존재함TGT : 나는 이 도메인의 사용자임을 증명함.. 2026. 1. 25.