確かにこれEC2のインスタンスプロファイルのセッショントークン取れるのはヤバイね。内部情報は普通は分からんから使いにくいけど、世の中こんなにAWSだと既知URLでかつ1発で十分美味しい情報だし。心に留めとこう。

y-kawazy-kawaz のブックマーク 2018/12/05 20:41

その他

このブックマークにはスターがありません。
最初のスターをつけてみよう!

徳丸浩の日記: SSRF(Server Side Request Forgery)徹底入門

    SSRF(Server Side Request Forgery)という脆弱性ないし攻撃手法が最近注目されています。以下は、ここ3ヶ月にSSRFについて言及された記事です。 EC2上のAWS CLIで使われている169.254について SSRF脆弱性を利用し...

    \ コメントが サクサク読める アプリです /

    • App Storeからダウンロード
    • Google Playで手に入れよう