일단 본인은 현재 고3 학생임.
보안에 관심이 많아서 틈틈히 취약점 찾고 신고하는데 참 보안수준이 가관일 때가 많음.
아무래도 본인이 학생이라 학생 관련된 서비스, 사이트를 주로 탐색하는데 지금까지 사설 학교홈페이지 1번 사설 학생성적, 과제제출 서비스 1번 교육성 산하기관 2번 기타 학습서비스 1번정도 취약점을 발견함.
뭐 저런데는 보안 ㅈ도 신경안쓰고 관제도 안하는 ㅈ소가 대부분이니 그러려니 함.
근데 최근에 중견기업의 api취약점을 하나 발견함.
이게 여러 관공서, 대기업도 사용할 뿐만 아니라 은행에서도 실제로 사용하고 있는 api임.
이 취약점은 루트디렉터리 내 모든 파일(daemon 권한으로 읽을수 있는) 을 탈취할 수 있음.
취약점이 적용되는 사이트에 시험해봤는데 서버 내부망 구조나 여러 내부 정보를 확인할 수 있었음.
어이없는게 이걸 만든 회사에게 이 취약점을 신고했는데 이미 파악된 취약점이라함.
그럼 취약점이 적용되는 버전은 업데이트를 안해주었다는 소리잖음.
그냥 한번 팔면 땡. 추가 업뎃 없음 ㅋㅋㅋㅋ
이미 알고 있으면 어떤 위험성이 있는지 모를리 없는데 걍 놔둔거임
걍 지네 api가 남의 서버에 백도어짓해도 상관없다는 ㅋㅋㅋ
애초에 초짜 아마추어 고등학생에게 취약점 털린다는것부터가 전체적인 보안수준이 ㅈ망이라는건데 제로데이 발견되면 관공서 은행 다같이 ㅈ되는거임
진로를 보안쪽으로 잡고 다 꼴아박았는데 한국에서는 보안이 설 자리가 없는것같고 ㅈㄴ 착잡함.
이제 와서라도 개발자로 루트 갈아타야하나 고민중.
3줄요약
관공서, 은행도 쓰는 api 고등학생에게 다털렸쥬? ㅋㅋㅋㅋ
근데 개발사는 업뎃안해줌 ㅋㅋㅋㅋ
헬조선에서 보안은 답없다 외국으로 가는게 나을듯 ㅋㅋ
보안에 관심이 많아서 틈틈히 취약점 찾고 신고하는데 참 보안수준이 가관일 때가 많음.
아무래도 본인이 학생이라 학생 관련된 서비스, 사이트를 주로 탐색하는데 지금까지 사설 학교홈페이지 1번 사설 학생성적, 과제제출 서비스 1번 교육성 산하기관 2번 기타 학습서비스 1번정도 취약점을 발견함.
뭐 저런데는 보안 ㅈ도 신경안쓰고 관제도 안하는 ㅈ소가 대부분이니 그러려니 함.
근데 최근에 중견기업의 api취약점을 하나 발견함.
이게 여러 관공서, 대기업도 사용할 뿐만 아니라 은행에서도 실제로 사용하고 있는 api임.
이 취약점은 루트디렉터리 내 모든 파일(daemon 권한으로 읽을수 있는) 을 탈취할 수 있음.
취약점이 적용되는 사이트에 시험해봤는데 서버 내부망 구조나 여러 내부 정보를 확인할 수 있었음.
어이없는게 이걸 만든 회사에게 이 취약점을 신고했는데 이미 파악된 취약점이라함.
그럼 취약점이 적용되는 버전은 업데이트를 안해주었다는 소리잖음.
그냥 한번 팔면 땡. 추가 업뎃 없음 ㅋㅋㅋㅋ
이미 알고 있으면 어떤 위험성이 있는지 모를리 없는데 걍 놔둔거임
걍 지네 api가 남의 서버에 백도어짓해도 상관없다는 ㅋㅋㅋ
애초에 초짜 아마추어 고등학생에게 취약점 털린다는것부터가 전체적인 보안수준이 ㅈ망이라는건데 제로데이 발견되면 관공서 은행 다같이 ㅈ되는거임
진로를 보안쪽으로 잡고 다 꼴아박았는데 한국에서는 보안이 설 자리가 없는것같고 ㅈㄴ 착잡함.
이제 와서라도 개발자로 루트 갈아타야하나 고민중.
3줄요약
관공서, 은행도 쓰는 api 고등학생에게 다털렸쥬? ㅋㅋㅋㅋ
근데 개발사는 업뎃안해줌 ㅋㅋㅋㅋ
헬조선에서 보안은 답없다 외국으로 가는게 나을듯 ㅋㅋ
객관적을로 너가 잘하는거냐 아니면 진짜 그정도로 개차반이라는거냐?
아직도 단순 인젝션으로 뚫리는 정부 홈페이지가 한트럭이라면 믿냐
탈 보안 해라
그거 아주 전형적인 비즈니스 문제야. A/S도 다 유료다. ㅊ약점을 찾아서 업데이트 해드릴 테니까 돈 주세요. 싫은디? 그럼 걍 쓰는거임.
와 비추 봐라..진짜 여기 전부 다 SI였냐?? 비추 개수 보니까 체감 확 되네 씨발 ㅋㅋ
뭘 이제와서 새삼스럽게 ㅋㅋ 프갤 깃갤 전부 si갤이다
SI면 그 okky가 훨씬 더 재밌지 않나 굳이 여기까지 들어와서 식민지 만드는 이유가 머임
SI 무시하노 ㅋㅋㅋㅋㅋㅋ
그걸 이제 알았냐 ㅋㅋ 진지하고 기술적인 이야기 하는 사람들은 대부분 탈갤함
급 식 냠 냠
그 혹시.. 법이란것에 무관심하십니까..
아는데 귀찮아서 걍 냅둠
그게 돈이 되는질 생각해봐... 돈이 되야하는데 안된다 싶으면 나라에 어딘가 빵꾸가 있는거긴 함
세상 일이라는게.. 도어락을 대충 잠궈났다고 열고 들어가면 들어가는 사람이 처벌 받는거임.. - dc App
그런 사정을 중국 해커들이 퍽이나 알아주겠습니다 ㅋㅋㅋ
해당 댓글은 삭제되었습니다.
걍 말투보고 비추주는 애들이 있음
계약이 그런가보지 뭔 팔고 땡이야 병신새끼야 씨발 평생 공짜로 유지보수 할래?
보안충들이 보통 이런생각하고 입문하고 상위1%안에 못들어서 웹하러오는거지? ㅋㅋ - dc App
임베디드 보안 게임 << 상위5%아니면 웹 si띨띨이들한테도 밀리고 ^좋아하는거 하는중^ 이라함 ㅋㅋ - dc App
임베디드 게임이 웹 si한테 밀릴일은 없지 않나? 웹 si가 최하위 취약계층 아님? 보안은 ㅇㅈ
상위기준이지 하위는 걍 si랑 거의 비슷함 - dc App
국비충 열등감 ㄷㄷ
상위는 보안 임베디드가 씹어먹지만 하위도 보안 임베디드가 더 씹창임;
https://knvd.krcert.or.kr
(한국인터넷진흥원 취약점신고센터)
https://cve.report
(CVE report)
학교쪽이니까. 니가 아는 학교 전부다 존나 싼값에 만들려고 별 발악을 다함. 외국 개좆소 사이트 그런데 찾아가봐. 별차이없을걸.
그런거 질못하면 우체통에 이상한거 꽃힌다.. 해킹은 미수도 처벌대상이야 - dc App
망상지리네 ㅋ
실 운용 사이트를 뚫고 다니네 ㅋㅋㅋㅋ 겁대가리도 없노
범죄면 조만간 법적 대응받겠고 아니면 개구라 망상
실사이트 건드렸다고?? 일단 경찰 신고했음 ㅋㅋ 수구
취약점제보했음 상관없지않냐
버그바운티 운영하는 곳이면 모를까 저짓거리하면 경찰 조사 받아도 할 말 없음 ㄹㅇ
근데 어디를 언제 어떻게 취약점을 찾았는지 아무것도 써있지 않았는데 어케 신고했노?
니가 회사생활 안해봐서 그래. 보안장비 파는거랑 매년 as소비스는 비용이 별도고 매년내는 서비스비용이 거의 장비값임. 회사입장에선 당연히 장비만사고 as계약안한 애들한텐 업데이트안해주지. 걔들이 보안 뚫려서 사고나길 바랄걸?
너 해외 사이트들 보안도 확인해봤어?