日本語版
最新ニュース
世界

$ 3,000の賞金:クリックジャッキングによるげっぷスイートのRCE |モニカ・シャルマ| 2025年5月

クリックからコマンドへ:クロムデバッグポート経由のバープスイートの3,000ドルのRCEまとめChrome Internals Java BehaviorとUI Tricksの研究者を組み合わせた素晴らしい攻撃チェーンで、MattaustinはBurp Suiteのリモートコード実行(RCE)脆弱性を発見しました。この脆弱性は、Burp Suiteの埋め込まれたヘッドレスクロムスキャナーを使用すると、リモートデバッグを可能にし、攻撃者がホストマシンで任意のOSコマンドを実行する方法をクリックすることができます。はい、Macで計算機アプリを起動することを含みます。これがどのように達成されたか、そしてそれが重要な理由に飛び込みましょう。根本的な原因Burpがスキャナーまたはクローラー用にChromeインスタンスを起動すると、リモートデバッグポートフラグが有効になっている状態でヘッドレスモードで行います。これにより、Websocketインターフェイスを介してブラウザの自動化と内省が可能になります。ただし、Chromeのリモートデバッグポートは次のとおりです。インスタンスごとにランダム化LocalHostで公開されます認証によって保護されていません研究者はこれを組み合わせました。既知のJavaScriptポートスキャントリック #3000の賞金クリックジャッキングによるげっぷスイートのRCE #モニカシャルマ #2025年5月

$ 3,000の賞金:クリックジャッキングによるげっぷスイートのRCE |モニカ・シャルマ| 2025年5月

1747285533
2025-05-15 04:55:00

まとめ

根本的な原因

#3000の賞金クリックジャッキングによるげっぷスイートのRCE #モニカシャルマ #2025年5月

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。