Parsers, auth flows, and whatever else turns out to be broken.
취약점을 찾고 보고서 쓰는 일을 합니다. minimp3와 dr_libs 두 라이브러리에서 정수 오버플로우와 힙 오버플로우를 하나씩 찾아 CVE를 두 개 받았습니다. 퍼징으로 크래시를 찾은 뒤 코드까지 손으로 원인을 추적한 케이스입니다.
국내 원격평생교육 플랫폼 대상. WAS 버전 노출과 예제 디렉터리 방치, 미검증 파라미터를 통한 error-based SQLi reachability를 KISA 정식 채널로 제보해 운영기관 패치 완료를 확인했습니다.
OIDC userinfo.picture 클레임이 검증 없이 fetch()로
전달되어, 소셜 로그인마다 발화하는 blind SSRF. v0.8.6-rc1에서
패치되었습니다.
fmt 청크의 sizeInBytes 조작으로 1차/2차 패스 동기화가 깨져, 과소 할당된 힙 버퍼에 공격자 제어 데이터가 기록됩니다. dr_libs 0.14.5 및 그 이전 전체 영향.
봇 · 매크로를 세션 행동 분석으로 탐지, 대기열과 302 리다이렉트로 차단하는 독립형 보안 프록시. 민감 API 경로에는 액세스 토큰 검증으로 대기열 건너뛰기 방지.
IaC 기반 AWS 웹 로그 SIEM 파이프라인. CloudWatch → Kinesis → Logstash → OpenSearch 를 Terraform 으로 자동 프로비저닝, Sigma 룰 기반 실시간 공격 탐지 및 분류.
플러그인 기반 웹 취약점 스캐너 라이브러리. SQLi · XSS · CSRF 등 공통 취약점을 모듈식으로 검출, CLI · Python API · Chrome Extension 세 가지 인터페이스 제공.