Web Security Lesson

徳丸浩のウェブセキュリティ講座

偽決済画面への誘導によりクレジットカード情報を盗むデモンストレーション(Type5)
No.10
難易度 ★★★☆☆

偽決済画面への誘導によりクレジットカード情報を盗むデモンストレーション(Type5)

第10弾 偽造したクレジットカード情報入力画面に誘導することで、ユーザーが入力したカード情報を盗み出す手口をデモにて解説します。この手口は2018年7月から使われているもので、現在のカード情報盗み出しの主流の手口の一つです。以下の記事ではType5と分類している方法です。 徳丸浩の日記:クレジットカード情報盗み出しの手口をまとめた※ 公開サイト等に攻撃を行うことは法律で禁止されています 動画:偽決済画面への誘導によりクレジットカード情報を盗むデモンストレーション(Type5)

フォーム改ざんによりクレジットカード情報を盗むデモンストレーション(Type4)
No.9
難易度 ★★★☆☆

フォーム改ざんによりクレジットカード情報を盗むデモンストレーション(Type4)

第9弾 クレジットカード情報を入力する画面に外部からJavaScriptを注入して、ユーザーが入力したカード情報を盗み出す手口をデモにて解説します。この手口は2013年3月から使われているもので、現在のカード情報盗み出しの主流の手口です。 以下の記事ではType4と分類している方法です。徳丸浩の日記:クレジットカード情報盗み出しの手口をまとめた※ 公開サイト等に攻撃を行うことは法律で禁止されています 動画:偽決済画面への誘導によりクレジットカード情報を盗むデモンストレーション(Type4)

クレジットカード情報漏洩の手口の動向
No.8
難易度 ★★☆☆☆

クレジットカード情報漏洩の手口の動向

第8弾 2018年6月に改正割賦販売法が施行され、クレジットカード情報の非保持化が法律で義務付けられました。しかし、それ以降もクレジットカード情報漏洩は減るどころかむしろ増加しています。この動画ではECサイトからのクレジットカード情報漏洩手口の変遷について説明します。また、今後の動画にて、各漏洩手口についてデモにて紹介する予定です。 動画:クレジットカード情報漏洩の手口の動向

もっとも悪用されたPHPの脆弱性CVE-2012-1823を検証する
No.7
難易度 ★★★★☆

もっとも悪用されたPHPの脆弱性CVE-2012-1823を検証する

第7弾 PHPの脆弱性の中でもっとも悪用されたCVE-2012-1823を検証してみました。 この動画で学習できること CVE-2012-1823が悪用できる原理 攻撃に悪用できるPHPの便利機能 徳丸本VMでは無効化されているCVE-2012-1823を有効化する方法 前提となる環境は徳丸本『体系的に学ぶ 安全なWebアプリケーションの作り方 第2版』の実習用VM(オリジナルの環境で大丈夫です) ※ 古い脆弱性なので攻撃が成功することはまずないでしょうが、公開サイト等に攻撃を行うことは法律で禁止されています 動画:もっとも悪用されたPHPの脆弱性CVE-2012-1823を検証する

WordPressプラグインの脆弱性をVisual Studio Codeで解析しよう
No.6
難易度 ★★★☆☆

WordPressプラグインの脆弱性をVisual Studio Codeで解析しよう

第6弾 第5弾の動画『WordPressの脆弱性をVisual Studio Codeで解析しよう』で設定したWordPressのデバッグ環境を利用して、WordPressプラグインの脆弱性を解析します。 この動画で学習できること WordPressプラグインの脆弱性をデバッガで解析する方法 公開終了となったプラグインを入手・導入する方法 動画:WordPressプラグインの脆弱性をVisual Studio Codeで解析しよう

WordPressの脆弱性をVisual Studio Codeで解析しよう
No.5
難易度 ★★★☆☆

WordPressの脆弱性をVisual Studio Codeで解析しよう

第5弾 第4弾の動画『脆弱なWordPressを脆弱性実習環境用に徳丸本VMにインストールする』で導入した脆弱なWordPressの脆弱性をVisual Studio Codeで解析します。 この動画で学習できること Visudal Studio Code+xdebugでPHPスクリプトをデバッグする設定方法 デバッグの基本的な考え方 脆弱性をデバッガでトレースして中身を理解する方法 動画:WordPressの脆弱性をVisual Studio Codeで解析しよう

脆弱なWordPressを脆弱性実習環境用に徳丸本VMにインストールする
No.4
難易度 ★★☆☆☆

脆弱なWordPressを脆弱性実習環境用に徳丸本VMにインストールする

第4弾 徳丸本『体系的に学ぶ 安全なWebアプリケーションの作り方 第2版』の実習用VM(Debian9 / PHP 7.0 / Apache2.4 / MariaDB)に脆弱なWordPress 4.7.1 を導入し、脆弱性実習環境を作りました。この動画では、脆弱性実習環境のディレクトリの設定方法やMySQLの設定、WordPressのインストール方法をわかりやすくご紹介いたします。脆弱性の実習は続編で説明します。 動画:脆弱なWordPressを脆弱性実習環境用に徳丸本VMにインストールする

SSRF対策としてAmazonから発表されたIMDSv2の効果と破り方
No.1
難易度 ★★★★☆

SSRF対策としてAmazonから発表されたIMDSv2の効果と破り方

第1弾 2019年7月に発生した、米国金融サービス大手Capital One(キャピタル・ワン)の大規模な個人情報漏洩事故はSSRF攻撃によるものでした。Amazonは2019年11月にEC2のSSRF攻撃緩和策としてIMDSv2を発表しましたが、このビデオではIMDSv2によるSSRF防御とその限界について説明します。 動画:SSRF対策としてAmazonから発表されたIMDSv2の効果と破り方

お問い合わせはこちら