1-Day : CVE-2026-33017
·
DevSec
CVSS: 9.3대상 서비스LangflowLLM을 기반으로 한 애플리케이션을 노코드/로우코드 방식으로 설계, 실행할 수 있는 비주얼 워크플로우 도구깃허브 스타 145,000기업에서 AI 워크플로우 자동화 도구로 많이 사용.대상 버전영향 받는 버전 : Langflow 1.9.0 이전 모든 버전패치 버전 : Langflow 1.9.0취약점 개요취약점의 종류RCE비인증 원격 코드 실행인증 누락공개 플로우 빌드 엔드포인트(/api/v1/build_public_tmp/{flow_id}/flow)가 인증 없이 접근 가능함.코드 인젝션공격자가 제공한 플로우 정의 데이터 내에 임의의 Python 코드를 삽입할 수 있음.Eval 인젝션삽입된 코드라 exec() 함수에 직접 전달되어 샌드박싱 없이 실행되는 구조임.발생한 ..
eBPF VM
·
DevSec
eBPF에도 JAVA의 jvm같은 eBPF VM이 있다. 대략적인 전체 아키텍처를 claude가 다이어그램으로 그려줬다.eBPF VM도 JVM과 유사한 샌드박스 실행 환경이지만 eBPF VM은 커널 내부에서 돌아간다는 차이점이 있다. eBPF VM이란?커널 안에 내장된 RISC 스타일의 가상 머신이다. JVM이 OS 위에서 바이트코드를 안전하게 실행하는 것 처럼 eBPF VM은 커널 위에서 사용자 프로그램을 안전하게 실행할 수 있도록 한다.eBPF의 핵심 구성 요소eBPF 프로그램 실행 구조: 사용자 공간에서 작성된 코드가 커널 내부로 로드되어 실행되는 방식사용자가 고수준 언어(C, Rust 등)로 작성한 eBPF 프로그램은 Clang/LLVM 컴파일러에 의해 eBPF 바이트코드로 컴파일된다. 그 후 커..
블록 암호 - AES
·
DevSec
AES란?AES는 블록 암호의 표준 알고리즘이다. 지금까지도 기밀성을 위협하는 치명적인 취약점이 발견되지 않았고, 현대에 대칭키 암호 알고리즘을 사용할 때 많은 경우 AES가 사용된다. 대칭키 암호의 요건대칭키 암호가 갖추어야 할 요건엔 혼돈과 확산이 있다.혼돈은 키와 암호문 사이의 관계가 가능한 한 복잡해야 한다는 것. 암호문의 모든 비트는 키의 여러 부분에 의존해야 한다는 것이고,확산은 평문이 암호문 대부분에 걸쳐 분산되어야 한다는 것. 평문을 1비트만 바꿔도 암호문은 절반 비트 가량이 바뀌어야 한다는 것이다. AES의 암호 구조AES는 SPN이라는 암호 구조를 사용한다. SPN은 S-BOX를 사용하는 치환과 P-BOX를 사용하는 순열을 여러 라운드에 걸쳐 반복한다. 기존 암호와의 차이AES 이전에 ..
암호학 - 고전 암호 공격
·
DevSec
고전 암호의 공격 방법은 대표적으로 전수 키 탐색 공격과 빈도수 분석이 있다. 전수 키 탐색 공격은 평문과 암호문을 알 때, 키 공간을 전부 탐색해 주어진 암호문과 같은 암호문을 생성하는 키를 찾는 방법이다.단순한 공격 방법이지만 키 공간의 크기가 작다면 빠른 시간 안에 키를 찾고 해독할 수 있다.단일 치환 암호인 카이사르 암호는 키 공간이 26으로 매우 작기에 전수 키 탐색 공격에 취약하다. 빈도수 공격은 단일 치환 암호는 평문의 문자와 암호문의 문자가 항상 일대일 대응을 이루기 때문에 평문의 통계적 특성이 유지된다.평문에서 특정 문자를 다른 문자로 치환해서 암호문을 만들었다면 그 치환한 문자가 가장 암호문에서 많이 등장할 가능성이 높다. 이런 추측을 바탕으로 암호문을 복구하는 것이 빈도수 분석이다.다..
암호학 - 고전 암호
·
DevSec
보호되어 있는 글입니다.
CS 기초 - 1
·
DevSec
컴퓨터 과학(Computer Science): 컴퓨터를 이용한 모든 작업과 그 기반 이론을 연구하는 학문.빅 앤디안: 가장 왼쪽이 있는(큰) 바이트부터 메모리의 낮은 주소에 저장.리틀 앤디안: 가장 오른쪽에 있는(작은) 바이트부터 매모리의 낮은 주소에 저장.
[DB] 데이터베이스란?
·
DevSec
데이터베이스를 사용하는 이유?데이터를 왜 저장해야할까프로그램이 실행될 때 램에 데이터를 저장하지만 휘발성임사용자의 행동, 설정, 기록, 로그 등의 데이터를 계속 남아있어야함그래서 데이터를 영구적으로 저장하고 관리할 시스템이 필요함파일시스템, 데이터베이스파일 시스템저장 형태 : csv, txt, json 등 단순 파일 형태접근 방식 : 파일 전체를 다 읽고 직접 처리함동시성 : 파일 단위로 접근함 -> 충돌 위험 있음확장성 : 파일 수가 많아지면 관리가 어려움신뢰성 : 수정 중에 오류 시 데이터가 깨짐데이터 베이스저장 형태 : 구조적 데이터접근 방식 : 쿼리로 필요한 데이터만 조회함동시성 : 트랜잭션으로 동시 접근 제어확장성 : 인덱스, 샤딩 등으로 대규모 처리신뢰성 : ACID 보장으로 데이터 안정성 확..
[FE] 마이크로 프론트엔드 아키텍처
·
DevSec
마이크로 프론트엔드(Micro Frontend) 아키텍처백엔드의 마이크로서비스(Microservice) 개념을 프론트엔드 영역으로 확장한 아키텍처 패턴.즉, 하나의 대규모 프론트엔드 애플리케이션을 여러 개의 독립적인 “작은 프론트엔드 애플리케이션”으로 나누어 개발·배포하는 구조를 말함.프론트엔드를 여러 개의 독립적인 애플리케이션(마이크로 앱)으로 분리하여, 각각 별도로 개발·배포하고 최종적으로 하나의 UI로 통합하는 아키텍처사용 하는 이유대규모 프로젝트의 복잡성 감소, 팀 단위 독립성 확보, 부분 배포 및 업데이트 용이성을 위해 사용구조Container (또는 Shell): 전체 프레임워크 역할을 하는 메인 앱. 공통 스타일, 라우팅, 인증 등을 담당.Micro Apps: 독립적으로 동작하는 각 서비스 ..
[백엔드] Spring
·
DevSec
초기 자바 개발은? EJB 구조가 너무 복잡하고 설정 파일(XML)이 너무 많고 코드가 무겁고 단순한 기능도 구현 절차가 길고 비효율적.그래서? SPRING FRAMEWORK 개발왜 만들었냐.복잡한 설정 단순화.객체간 의존성 자동 관리 (DI)POJO(Plain Old Java Object) 형태로 개발 가능스프링의 장점생산성 향상 – 설정 자동화, 의존성 관리로 개발 시간 단축유지보수 용이 – 결합도를 낮추어 코드 변경이 쉬움테스트 용이성 – Mock 객체 기반 단위 테스트 지원대규모 확장성 – 스프링 부트, 클라우드, 시큐리티 등으로 확장 가능커뮤니티·문서 풍부 – 전 세계적으로 가장 널리 사용되는 자바 프레임워크임.
스택 버퍼 오버플로우 - Stack 3
·
DevSec
보호되어 있는 글입니다.