CRLFヘッダーインジェクションの欠陥がHTTPリクエストスマグリングとCookie窃取を招く
Tom Stacey氏は、プロキシ、CDN、バックエンドアプリケーションがHTTPトラフィックを解析する方法の違いによって、注入された改行文字が重大なデシンクロナイゼーション(desync)脆弱性へと変わり得ることを実証しました。 CRLF(carriage return and line feedの略)とは、HTT
Tom Stacey氏は、プロキシ、CDN、バックエンドアプリケーションがHTTPトラフィックを解析する方法の違いによって、注入された改行文字が重大なデシンクロナイゼーション(desync)脆弱性へと変わり得ることを実証しました。 CRLF(carriage return and line feedの略)とは、HTT
WordPressは、重大な影響を及ぼす認証済みリモートコード実行(RCE)脆弱性に対処するため、バージョン7.0.4をリリースしました。この脆弱性により、投稿者(Author)レベル以上の権限を持つユーザーが、影響を受けるサイト上でコードを実行できるおそれがあります。Vulnerabilityassessment
PortSwiggerは、Burp Suiteの新機能「Burp AT」のパブリックベータ版を発表しました。プロフェッショナル向けペネトレーションテストにエージェント型AIを取り入れるものです。 Burp ATを使うと、ペネトレーションテスターはBurp Suiteのツール、プロジェクトのコンテキス
PortSwiggerは、エージェント型AIシステム「Burp AT」をリリースしました。これによりペネトレーションテスターは、テスト範囲や承認、最終的な結論に対する直接的な管理権限を保持したまま、Webセキュリティの調査タスクを委任できるようになります。パブリックベータは現在、Burp Suite Professi
この脆弱性はWordPressコアのREST Batch APIに影響し、未認証の攻撃者が脆弱なサイト上でコードを実行できる状態にあります。 WordPressの最新バージョンを稼働させている組織に対し、同プラットフォーム
AntiSSRFは、Webアプリケーションにおけるサーバーサイドリクエストフォージェリ(SSRF)のリスクを低減するため、URLとネットワーク接続を検証するMicrosoftのオープンソースコードライブラリです。.NETおよびNode.jsアプリケーションに対応しており、MITライセンスのもとで配布さ
Googleはかねてより、ハードウェアに紐づけられた高度な認証セキュリティフレームワークのテストを進めてきました。そしてこのたび、同アーキテクチャが「Device Bound Session Credentials(DBSC)」として正式にリリースされました。ただし、本機能を有効化するには、各ウェブサービスの管理者が
NordLayerのWebベース脅威レポート2026では、自信と現実のギャップが明らかになった:73%の企業が準備できていると感じているにもかかわらず、82%がブラウザベースの攻撃を受けていたマルウェアは昨年、180万件の認証情報と688億件のクッキーを収集しており、SaaSへの依存度が高まる中、盗まれたロ
大規模なキャンペーンがGhost CMSの重大なSQLインジェクション脆弱性(CVE-2026-26980)を悪用して、ClickFix攻撃フローをトリガーする悪意のあるJavaScriptコードを注入しています。 このキャンペーンは中国のサイバーセキュリティ企業Qianxinの脅威インテリジェンス研究グループX
Drupalは、今週パッチが適用された重大な脆弱性CVE-2026-9082を悪用する試みがすでに見られていることを警告しています。 この脆弱性は、データベースクエリがサニタイズされてSQLインジェクションを防ぐように設計されたAPIに影響します。 「このAPIの脆弱性により、攻撃者は特別に細工されたリクエストを送信
すべての記事を読み込みました