Everything is hacked.

There is no 100 % security.

2026/08 3

Weak SSL/TLS Ciphers

국내 대표적인 취약점 점검 항목에 '취약한 HTTPS 프로토콜 이용 제한' 이라는 항목이 존재한다.해당 항목은 '암호화된 메시지가 복호화가 가능' 하기 떄문에 암호 통신 내용이 유출될 수 있는 위협이 존재하여 체크리스트 항목으로 HTTPS 프로토콜 중, SSL 프로토콜이나 TLS 구버전인 TLSv1.0 TLSv1.1 을 사용하는 서비스라면 체크되는 항목이다.그 중에서 SSL (Secure Sockets Layer) 은 사용하지 말아야 하지만, 사용되기 때문에 종종 취약점으로 잡히곤 하는데, SSL은 푸틀, 비스트, 크라임/브리치, 하트블리드 (정확히 OpenSSL 구현 버그긴 하지만 해당 환경에서 발생한 대표적인 사고라 작성) 등 여러 취약점을 가지고 있는 암호화 프로토콜이라 알고나면 결국 사용하지 않는..

JRList Chrome Extentions

n년전 대상들과 다르게 최근에 출시되거나 서비스 되는 웹 서비스 페이지들은 Vue.js 나 Nuxt.js 기반으로 많이 작성되긴 한다. 그러다보니 해당 프레임워크 단에서 접근되거나 호출하는 URL 이 프론트 단에서 도출되는데.... 좀만 js 파일을 까도 접근만 되어도 크리티컬한 엔드포인트가 도출된다.이게 한 두번만 접근하면 괜찮은데, 문자열도 길고 여러개다 보니 귀찮다. _nuxt 번들 열거나 __NUXT__ 페이로드 뒤지거나, baseURL 을 따로 찾아야하거나 등등. 이게 너무 귀찮아서 "딸깍" 하나로 정리해주는 익스텐션 하나 있으면 편할거같아서 만들었다. 이름하야 Js URL List. 그냥 줍줍이라고 불러도 괜찮을거같다.Nuxt 나 Vue 으로 만든 페이지들은 이런 정보들을 주로 내포하여 페이지..

Attack Code/WEB 2026.08.05

CVE-2020-24901 - Analyze Point

CVE-2020-24901약 1년 안쪽으로 정보를 구글에 검색하다보면 연관이 없는 사이트들의 이상 링크가 도출되는 경우가 있었다.예를 들어 pxrn 을 검색한다고 했을 때, 다음과 같은 결과를 얻을 수 있다.해당 검색tistory.kaiht.kr▲ 이전에 분석한 CVE-2020-24901 (Krpano Reflected XSS) 보러가기이전에 360XSS 로 유명한 CVE-2020-24901 에 대한 취약점이 터지는 이유와 이슈화된 이유에 대해서 작성했다. 구글링 이라는 행위가 일반인들의 하나의 일상이 되었다. 구글링을 일상에서 자주 사용하는게 나 뿐만 아니라 IT 이외 사람들에게도 해당된다는 의미다. 그렇기에 본인이 구글 검색창을 이용하면서도 의구심을 가졌었으며, 대체 왜 이슈가 되지 않았었을까 싶었다..