reddit | Technical Information... ノート

reddit | Technical Information Security Content & Discussion 日本語

Redditのコミュニティr/netsecは、ネットワークセキュリティ、サイバーセキュリティ、関連分野に関する話し合いを専門的に行っています。このプラットフォームは、プロフェッショナル、熱心者、学び始めた人々が、セキュリティに関する最新のニュース、更新、ツール、洞察を共有する場所です。メンバーは、脆弱性、ハッキング技術、データ漏洩、セキュリティのベストプラクティスなど、さまざまなトピックについて投稿します。このサブレdditは、ユーザーが質問を投げかける、助言を求める、チュートリアルや研究論文などのリソースを共有する場所でもあります。技術的な深い話題から一般的な業界ニュースまで、話し合いは多岐にわたります。貢献者には、深い分析とアドバイスを提供するセキュリティの専門家も含まれます。このコミュニティは、話し合いをテーマに絞り、ネットワークセキュリティの問題にのみ焦点を当てています。倫理的なハッキングとペネトレーションテストも頻繁に話し合われ、責任ある開示と法的な遵守を強調しています。このサブレッドは、サイバーセキュリティに興味のある人々にとって、価値のあるリソースです。メンバーは、最新のセキュリティトレンドと脅威について情報を更新することを奨励されています。全体的に、r/netsecは、サイバーセキュリティの分野で情報を更新し、知識を交換し、同じ関心を持つ人々と交流するための重要なハブです。このコミュニティは、サイバーセキュリティに関するキャリアアドバイスと求人情報も促進しています。

ノートのスレッド

自動化されたセキュリティスキャンが、顕著な応答遅延により重大なRCE脆弱性を検出しました。ペイロードには実行を一時停止するコマンドが含まれており、これが誤ってコマンドインジェクションを示していました。この遅延は繰り返しテストしても一貫性がなく、脆弱性の証拠としての信頼性の低さを浮き彫りにしました。この問題は、Web Application Firewall (WAF) が疑わしい文字を含むリクエストの処理に時間がかかることに起因していました。これは、WAFの検査やアプリケーションの負荷などの他の要因によって引き起こされる遅延が、コマンド実行として誤解されるという既知の障害モードです。多くの自動化ツールや経験豊富なセキュリティ専門家でさえ、時間ベースの応答のみに依存することでこの落とし穴に陥る可能性があります。このテキストは、より良いアプローチを強調しています。遅延を探すだけでなく、サーバーが入力値をユニークで改ざん不可能な値として評価したかどうかを確認する必要があります。これには、ベースラインを確立するために、無害な制御リクエストを送信することが含まれます。次に、サーバーにランダムな数値の合計のような新しいものを計算するように依頼し、その特定の合計が応答に表示されるかどうかを確認します。直接的な出力がない場合は、遅延時間を変更することで、真の脆弱性と外部要因を区別するのに役立ちます。DNSコールバック自体は、リンクプレビューやその他の無害な機能によってトリガーされる可能性があるため、RCEの十分な証拠ではありません。スキャナーが実行されない環境でシェルメタ文字を使用する場合、特に誤検知が多く発生します。著者は、単一で一貫性のない観察に依存するのではなく、繰り返し可能で検証可能な結果を提唱しています。最終的な目標は、遅延応答だけでなく、入力のサーバーサイド実行によってのみ存在する可能性のある値を確認することです。
このレポートは、ZTE SmartLife で発見された 4 つの脆弱性 (CVE-2026-86552 から CVE-2026-86555) について詳述しています。最も重大な欠陥である CVE-2026-86553 は、SmartLife アカウントのバックエンドにおけるパスワードリセットの脆弱性を含んでいました。リセットエンドポイントは、ターゲットの accountId と新しいパスワードのみを提供することで、任意のアカウントの新しいパスワードを設定することを可能にしました。重要なことに、リセットコード、古いパスワード、または正当なリセットトランザクションの確認に対する検証が欠如していました。別の脆弱性は、メールが登録されているかどうかを明らかにし、登録されている場合は関連するバックエンドアカウント ID を返すエンドポイントを含んでいました。これにより、攻撃者は有効なユーザーアカウントを列挙することができました。これらの 2 つの脆弱性を連鎖させることで、攻撃者は次のことが可能になります。まず、ターゲットのメールを特定し、次にそれに対応する accountId を取得し、最後に攻撃者が選択した新しいパスワードへのパスワードリセットを開始します。研究者は、古いパスワードがもはや機能せず、新しく設定されたパスワードがアカウントへのアクセスを正常に許可したことを確認することで、この攻撃の成功を確認しました。追加の研究は、Android クライアントによって採用された認証メカニズムと、登録中のメール所有権検証プロセスを網羅しました。ログイン後にアクセス可能な SmartLife/Homecare SDK のより広範な攻撃対象領域も調査されました。ZTE はその後、これらの報告された問題を修正し、それぞれの CVE を割り当てました。
著者は、tsharkでラップされたツールを使用して大きなPCAPファイルを処理中にファイル破損の問題に遭遇しました。最初の問題は、tsharkのエラーで、大きなファイルにおける「Total Block Length」の問題を示していました。PCAP処理を並列化した後、ファイル破損がより顕著になりました。再現テストにより、PcapSplitterは正常終了したにもかかわらず、ディスク上に実際に存在するよりも多くのファイルとパケットを報告することが明らかになりました。ファイルディスクリプタの枯渇と、PcapSplitterの同時ファイル処理におけるハードコードされた制限という2つの誤った仮説が調査され、除外されました。真の原因はPcapSplitterのFiveTupleSplitter、特にTCPセッションの再利用に関する部分にあることが特定されました。既に追跡されているファイブタプルに対して新しいSYNパケットが到着した場合、スプリッターは誤って新しいファイル番号を割り当てましたが、IPとポートのみを使用して同じファイル名を生成しました。これにより、ファイルが切り捨てられるか、2つのライターハンドラ間で競合状態が発生しました。実際の衝突時にのみファイル名にサフィックスを追加する修正が開発されました。この修正はテストされ、PcapSplitterライブラリにマージされました。
クローラーは、HTTPS強制、証明書の有効期限、TLSバージョン、セキュリティヘッダー、Cookieフラグ、リダイレクト先などの側面を調査し、公開ウェブサイトの設定を監視します。このクローラーのアクティビティはサーバーログに表示される可能性があるため、サービスは運用を説明する専用ページを提供しています。ボットの訪問頻度、robots.txt、Retry-Afterヘッダー、および発信元IPアドレスに関する動作はオンラインで詳細に説明されています。クローラーのチェックをオプトアウトするオプションがあり、DNS TXTレコード方式と標準のrobots.txtファイルが含まれます。これらのオプトアウトメカニズムにアカウントやサインアップは必要ありません。クローラーによって収集されたデータは、レーダーインターフェースを通じて公開アクセス可能です。正確なチェック頻度やタブを閉じた後の継続的な動作などの一部の機能は、まだ開発中です。サービスは、透明性を保ち、ユーザーからの問い合わせや問題に迅速に対応することを目指しています。クローラーまたはそのドキュメントを改善するためにフィードバックを奨励しています。ボットは、ウェブサイトのセキュリティを侵害する可能性のあるアクションを実行しません。
Cloud Security Alliance (CSA) は、Zero Trust Microsegmentation に関する新しいガイダンスをリリースしました。このガイダンスは、多くのベンダー資料とは一線を画す、このトピックに関する正確な枠組みを提供します。2つの主要なセグメンテーションアプローチを分離する有用なモデルを提案しています。それは、トポロジー定義と接続定義です。トポロジー定義セグメンテーションはネットワーク位置に依存し、ゾーンやファイアウォールなどの要素を使用してトラフィックのフローを制御します。一方、接続定義セグメンテーションはセッション確立に焦点を当て、ID、デバイスの姿勢、およびコンテキストを使用してサービスへのアクセスを許可または拒否します。CSA は、これら2つのモデルを補完的なものとして推奨しており、接続定義制御はセッション開始前に攻撃対象領域を削減すると主張しています。逆に、トポロジー定義制御は、セッションまたはシステムが侵害された後の封じ込めを提供します。この新しいガイダンスは、従来のデータセンターの東西トラフィックを超えて、IT、OT、IoT、クラウド、エッジ、およびエージェント型AIワークロードを含むように範囲を拡大しています。また、マクロ、マイクロ、ナノセグメンテーションの粒度も区別しています。このペーパーでは、さまざまな強制プレーンの選択肢、管理された出口制御、制御プレーンの回復力、およびポリシーのドリフト検出について詳述しています。概説されている運用モデルは継続的なサイクルです。可視性、ポリシー導出、シミュレーション、強制、ドリフト監視、および例外の廃止です。このガイダンスは、このプロセスを一度限りのデプロイメントではなく、継続的なものとして強調しています。
CVE-2026-15409 は、SMA1000 WorkPlace インターフェイスに影響を与える認証されていないサーバーサイド要求偽装の脆弱性です。攻撃者は /wsproxy WebSocket エンドポイントを悪用して、ローカルにバインドされた Erlang 分散ノードにアクセスできます。このノードは couchdb として識別され、127.0.0.1:1050 で実行されます。Erlang ハンドシェイクはハードコードされたクッキーを使用して完了します。その後、os:cmd() 関数により、couchdb ユーザーの権限でリモートコマンド実行が可能になります。この時点から、攻撃者は policy_file.xml を読み取って、復号化された LDAP バインドパスワードを取得できます。この復号化は、ASAPPasswordUtil.class バイトコード内に見つかる静的な 32 バイト AES キーによって可能になります。攻撃者はその後、Impacket の secretsdump ツールの Linux ビルドをアプライアンスの /tmp ディレクトリにデプロイします。復号化された LDAP 認証情報とドメインコントローラーのマシンアカウントハッシュを使用して、secretsdump は内部ドメインコントローラーに対して DCSync を実行します。このエクスプロイトチェーンは、無人での大量エクスプロイトを目的とした公開プルーフオブコンセプトのリファクタリングバージョンです。