Slide 12
Slide 12 text
HostSplit
ホスト名の検証と不正な正規化による脆弱性
http://evil.c℀.office.com
℀(U+2100)は正規化するとa / c
● 機能A: office.comのサブドメイン
● 機能B: evil.ca/c.office.com
.office.comのサブドメインだと認識し、
機密情報をevil.caに送信してしまう
BlackHat USA2019で脆弱性の報告があった
[引用]Jonathan Birch. Host/split: Exploitable antipatterns in unicode normalization, August 2019. Black Hat USA 2019.