Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
LaravelのCVE-2021-3129の脆弱性について.pdf
Search
noviiro
November 05, 2023
360
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
LaravelのCVE-2021-3129の脆弱性について.pdf
noviiro
November 05, 2023
More Decks by noviiro
See All by noviiro
My GAS Tips
noviiro
1
330
LWWSxGASxSlack
noviiro
0
320
FileMaker Data API
noviiro
0
200
Tried to set up Mastodon instance for myself. ( ja )
noviiro
0
200
Several TIPS for making a single board computer a web server (ja)
noviiro
0
260
PINE64で遊んでみた
noviiro
0
430
Featured
See All Featured
Dealing with People You Can't Stand - Big Design 2015
cassininazir
367
27k
Learning to Love Humans: Emotional Interface Design
aarron
275
41k
Efficient Content Optimization with Google Search Console & Apps Script
katarinadahlin
PRO
1
850
Accessibility Awareness
sabderemane
1
210
Believing is Seeing
oripsolob
1
220
Principles of Awesome APIs and How to Build Them.
keavy
128
18k
[RailsConf 2023] Rails as a piece of cake
palkan
59
7k
Agile Actions for Facilitating Distributed Teams - ADO2019
mkilby
0
280
The Anti-SEO Checklist Checklist. Pubcon Cyber Week
ryanjones
0
230
SEO in 2025: How to Prepare for the Future of Search
ipullrank
3
3.8k
A better future with KSS
kneath
240
18k
Building Experiences: Design Systems, User Experience, and Full Site Editing
marktimemedia
0
600
Transcript
LaravelのCVE-2021-3129の 脆弱性について Gunma.web #51 ‘23 11/04 @noviiro
CVE-2021-3129の脆弱性について • https://nvd.nist.gov/vuln/detail/CVE-2021-3129 • Laravel 8.4.2(Ignition 2.5.1)の古い構成 • APP_DEBUG=trueの状態で有効 •
上記脆弱性により、第三者にHPの公開ディレクトリにデバッグモードでアクセス され、curlを使ったファイルの設置と実行ができる状態になる。
APP_DEBUG=true について • Laravelでは.envファイルの設定が優先 ◦ /config/app.phpなどでfalseにしていても、そもそもの .envファイルでtrueになっていればそれが 優先される。 再現環境
おさらい • 使用しているフレームワークの脆弱性情報は常にキャッチアップする ◦ JVNやNVDなど ◦ https://nvd.nist.gov/developers/vulnerabilities APIで叩ける。 ◦ VulsやFuture
Vulsなど、脆弱性スキャナを webサーバーに設置して定期的にスキャンするのも 手。(Vulsに関してはIPAも紹介している)
おさらい 2 • WAFの選定は重要。ゼロデイ攻撃でもふるまい検知等でWAFで防げるように選 定・構築をする(IP直のアクセスも防げる契約を選ぼう)