Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
LaravelのCVE-2021-3129の脆弱性について.pdf
Search
noviiro
November 05, 2023
360
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
LaravelのCVE-2021-3129の脆弱性について.pdf
noviiro
November 05, 2023
More Decks by noviiro
See All by noviiro
My GAS Tips
noviiro
1
330
LWWSxGASxSlack
noviiro
0
320
FileMaker Data API
noviiro
0
200
Tried to set up Mastodon instance for myself. ( ja )
noviiro
0
200
Several TIPS for making a single board computer a web server (ja)
noviiro
0
260
PINE64で遊んでみた
noviiro
0
430
Featured
See All Featured
My Coaching Mixtape
mlcsv
0
330
The Pragmatic Product Professional
lauravandoore
37
7.5k
Understanding Cognitive Biases in Performance Measurement
bluesmoon
32
3k
How to Get Subject Matter Experts Bought In and Actively Contributing to SEO & PR Initiatives.
livdayseo
0
200
世界の人気アプリ100個を分析して見えたペイウォール設計の心得
akihiro_kokubo
PRO
74
42k
The Success of Rails: Ensuring Growth for the Next 100 Years
eileencodes
47
8.3k
Impact Scores and Hybrid Strategies: The future of link building
tamaranovitovic
0
440
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
16
2.2k
個人開発の失敗を避けるイケてる考え方 / tips for indie hackers
panda_program
123
22k
DBのスキルで生き残る技術 - AI時代におけるテーブル設計の勘所
soudai
PRO
68
58k
Building Applications with DynamoDB
mza
96
7.2k
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
128
56k
Transcript
LaravelのCVE-2021-3129の 脆弱性について Gunma.web #51 ‘23 11/04 @noviiro
CVE-2021-3129の脆弱性について • https://nvd.nist.gov/vuln/detail/CVE-2021-3129 • Laravel 8.4.2(Ignition 2.5.1)の古い構成 • APP_DEBUG=trueの状態で有効 •
上記脆弱性により、第三者にHPの公開ディレクトリにデバッグモードでアクセス され、curlを使ったファイルの設置と実行ができる状態になる。
APP_DEBUG=true について • Laravelでは.envファイルの設定が優先 ◦ /config/app.phpなどでfalseにしていても、そもそもの .envファイルでtrueになっていればそれが 優先される。 再現環境
おさらい • 使用しているフレームワークの脆弱性情報は常にキャッチアップする ◦ JVNやNVDなど ◦ https://nvd.nist.gov/developers/vulnerabilities APIで叩ける。 ◦ VulsやFuture
Vulsなど、脆弱性スキャナを webサーバーに設置して定期的にスキャンするのも 手。(Vulsに関してはIPAも紹介している)
おさらい 2 • WAFの選定は重要。ゼロデイ攻撃でもふるまい検知等でWAFで防げるように選 定・構築をする(IP直のアクセスも防げる契約を選ぼう)