GRADUATION
3つの穴を、攻めて・直して・再検証しました。
反射XSS・IDOR・オープンリダイレクト。どれも自分の 127.0.0.1 で動く自作ターゲットの中でだけ攻撃し、そのつど自分の手で塞ぎ、参照エクスプロイトが「成立」から「防御されている」に変わるのを確かめました。これが診断の基本の往復です。
おつかれさまでした。
持ち帰るもの
- 入力は信じない、出す前に整える反射XSS の芯は「入力を、出す文脈に合わせてエスケープしていない」こと。HTMLに出すならHTMLエスケープを既定にします。
- 認可はサーバ側で、毎回確かめるIDOR は「持ち主かどうかを確かめずにIDで引いて返す」穴。誰の要求かをサーバが毎回照合しないと、URLの数字を変えるだけで破れます。
- 外から来た値で行き先を決めないオープンリダイレクトは「next をそのまま Location にした」だけで起きます。行き先は自サイト内に限る、が既定です。
次にやるといいこと
- 同じ骨格で穴の種類を増やすのが「インジェクションを体で覚える」(XSS全種・SQLi・コマンド・SSTI・パストラバーサル)です。攻める側と直す側を対で扱います。
- 認可をもっと深く掘るなら「アクセス制御と認可の壊れ方」へ。IDOR/BOLA/権限昇格は、ツールが最も見つけにくく、いちばん価値の高い領域です。
- 見つけた穴をどう伝えるかは「脆弱性診断の歩き方 — 報告書まで」で、診断会社が実際に売る成果物=報告書の形にまとめます。